AN · données ouvertes
Textes / Commission d'enquête sur les dépendances structurelles et les vulnérabilités...

rapport d'enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France — Comptes rendus

Rapport · d'enquête · tome ou annexe · 08/07/2026 · 2 880 853 caractères · HTML sur assemblee-nationale.fr

Parties du document (2)
Sommaire (45)
  1. Audition, ouverte à la presse, de M. Henri Verdier, ancien ambassadeur pour le numérique et directeur général de la fondation Inria...
  2. Table ronde, ouverte à la presse, réunissant M. David Chavalarias, directeur de recherche au CNRS, directeur au Centre d’analyse et de...
  3. Audition, ouverte à la presse, de M. Emmanuel Marcovitch, président de section à la première chambre de la Cour des comptes, conseiller...
  4. Audition, ouverte à la presse, de Mme Soizic Pénicaud, cofondatrice de l’Observatoire des algorithmes publics (mardi 17 mars 2026)
  5. Audition, ouverte à la presse, de M. Laurent Vilboeuf, directeur par intérim de la plateforme des données de santé – Health Data Hub...
  6. Audition, ouverte à la presse, de M. Dominique Luzeaux, général de division, chargé de mission « transformation numérique » auprès du...
  7. Audition, ouverte à la presse, de Mme Catherine Mayenobe, directrice générale déléguée de la Caisse des dépôts, directrice des...
  8. Table ronde, ouverte à la presse, réunissant des associations sur le thème de la protection des données personnelles (mercredi 25 mars 2026)
  9. Audition, ouverte à la presse, de Mme Meredith Whittaker, présidente de la fondation Signal (mercredi 25 mars 2026)
  10. Audition, ouverte à la presse, de M. Aiman Ezzat, directeur général de CapGemini (jeudi 26 mars 2026)
  11. Audition, ouverte à la presse, de M. Martin Untersinger, journaliste au Monde, et MM. Antoine Schirer et Sébastien Bourdon, journalistes...
  12. Audition, ouverte à la presse, de M. Max Schrems, fondateur de l’association NOYB (None of your business) (jeudi 26 mars 2026)
  13. Audition, ouverte à la presse, du collectif Eurostack, représenté par Mme Cristina Caffarra, économiste, spécialiste de la concurrence...
  14. Audition, ouverte à la presse, de Mme Mélanie Dulong de Rosnay, directrice de recherche au Centre national de la recherche scientifique...
  15. Table ronde, ouverte à la presse, sur la protection des données personnelles (mercredi 1er avril 2026)
  16. Table ronde, ouverte à la presse, réunissant des directeurs de systèmes d’information d’organismes de recherche (mercredi 1er avril 2026)
  17. Table ronde, ouverte à la presse, sur les infrastructures numériques (jeudi 2 avril 2026)
  18. Audition, ouverte à la presse, de M. Bernard Benhamou, secrétaire général de l’Institut de la souveraineté numérique (jeudi 2 avril 2026)
  19. Audition, ouverte à la presse, de M. Michel Paulin, président du comité stratégique de filière « solutions numériques de confiance » du...
  20. Audition, ouverte à la presse, de M. Nicolas Guillou, juge à la Cour pénale internationale (mercredi 8 avril 2026)
  21. Table ronde, ouverte à la presse, sur les services de paiement (mercredi 8 avril 2026)
  22. Table ronde, ouverte à la presse, réunissant des acheteurs publics (jeudi 9 avril 2026)
  23. Table ronde, ouverte à la presse, réunissant des directeurs de systèmes d’information de ministères (jeudi 9 avril 2026)
  24. Audition, ouverte à la presse, de Mme Stéphanie Schaer, directrice interministérielle du numérique (Dinum), et M. Jérémie Vallet, son...
  25. Audition, ouverte à la presse, de Mme Marie-Laure Denis, présidente de la Commission nationale de l’informatique et des libertés (Cnil),...
  26. Audition, ouverte à la presse, de M. Thierry Breton, ancien commissaire européen au Marché intérieur, ancien président-directeur général...
  27. Audition, ouverte à la presse, de Mme Christel Heydemann, directrice générale du groupe Orange (jeudi 16 avril 2026)
  28. Audition, ouverte à la presse, de Mme Maya Noël, directrice générale de France Digitale (jeudi 16 avril 2026)
  29. Audition, ouverte à la presse, de M. Arnaud Caudoux, directeur général adjoint de Bpifrance, M. Lionel Chaine, directeur des systèmes...
  30. Table ronde, ouverte à la presse, réunissant des fournisseurs de cloud (mardi 21 avril 2026)
  31. Audition, ouverte à la presse, du collectif #Fab8, représenté par : MM. Antoine Duboscq, président de Wimi, et Timothée Demoures, chef...
  32. Audition, ouverte à la presse, de Mme Hela Ghariani, directrice de la Plateforme des données de santé (Health Data Hub) (mercredi 29 avril 2026)
  33. Audition conjointe, ouverte à la presse, de MM. Laurent Choukroun, directeur général d’Oreus et Julien Lescoulié, directeur technique,...
  34. Audition, ouverte à la presse, de M. Vincent Strubel, directeur général de l’Agence nationale de la sécurité des systèmes d’information...
  35. Audition, ouverte à la presse, de M. Henri d’Agrain, délégué général du Club informatique des grandes entreprises françaises (Cigref)...
  36. Audition, ouverte à la presse, de M. Umberto Berkani, rapporteur général de l’Autorité de la concurrence (mardi 5 mai 2026)
  37. Table ronde, ouverte à la presse, sur le logiciel libre (mercredi 6 mai 2026)
  38. Audition commune, ouverte à la presse, de M. Tomasz Blanc, chef du service des systèmes d’information de la direction générale des...
  39. Audition commune, ouverte à la presse, de M. Benjamin Delozier, chef du service des politiques écologiques et sectorielles à la...
  40. Audition, ouverte à la presse, de M. Luca Belli, professeur de gouvernance et régulation numériques à la fondation Getulio Vargas de Rio...
  41. Audition, ouverte à la presse, de M. Arthur Mensch, cofondateur et directeur général de Mistral AI, et Mme Audrey Herblin-Stoop,...
  42. Audition, ouverte à la presse, de M. Fabrice Coquio, président-directeur général de Digital Realty (mardi 12 mai 2026)
  43. Table ronde, ouverte à la presse, réunissant des représentants en France des Gafam (mercredi 13 mai 2026)
  44. Audition, ouverte à la presse, de M. Cédric O, ancien secrétaire d’État chargé du numérique (mercredi 13 mai 2026)
  45. Audition commune, ouverte à la presse, de M. David Amiel, ministre de l’action et des comptes publics, et Mme Anne Le Hénanff, ministre...

Le Digital Networks Act promeut une ambition que nous partageons : simplifier, harmoniser, approfondir le marché intérieur – comme l’avait proposé Mario Draghi dans son rapport –, soutenir l’investissement. En Europe, nous faisons face à un enjeu absolu de taille critique : la fragmentation, je l’ai dit, est une faiblesse structurelle. Mais si le DNA comporte des avancées réelles, notamment sur le spectre et les licences de longue durée, il manque sa cible sur l’essentiel : il ne traite pas l’équation économique du secteur et ne prévoit pas de mécanisme contraignant de rééquilibrage dans la chaîne de valeur numérique. Ainsi, les grandes plateformes, qui génèrent 50 % à 70 % du trafic sur nos réseaux, ne sont toujours pas tenues de contribuer à due proportion au financement des infrastructures qu’elles utilisent – une asymétrie qui s’accentue chaque année. Par ailleurs, le DNA ne simplifie pas la régulation télécom, initialement conçue pour des marchés en monopole, alors que nous opérons désormais dans un environnement multi-infrastructures fortement concurrentiel. L’accès ex ante généralisé doit céder la place à une régulation fondée sur la réalité des marchés locaux. Sans correction de ces asymétries, les opérateurs européens continueront d’investir sans retours suffisants, et la souveraineté des réseaux restera un vœu pieux.

Le Cybersecurity Act est tout aussi paradoxal. Là encore, l’objectif est complètement partagé. Nous investissons massivement dans la résilience de nos réseaux et Orange Cyberdefense, je l’ai dit, est le premier acteur européen en la matière. Mais la version actuelle du texte nous préoccupe profondément : en réduisant drastiquement le nombre d’équipementiers admissibles sur des segments critiques, sans analyse de matérialité ni de faisabilité, le CSA risque de nous placer entre les mains d’un nombre très limité de fournisseurs. En voulant réduire une dépendance, on pourrait en créer une autre, plus concentrée encore, et demander aux opérateurs d’en financer seuls le coût par des swaps d’équipements massifs, sans mécanisme de compensation. Une politique de sécurité qui affaiblit financièrement les opérateurs qu’elle prétend protéger affaiblit in fine la sécurité de l’ensemble. Nous demandons un principe de proportionnalité réelle dans les obligations et un mécanisme de compensation pour les coûts de swap, qui relèvent de décisions de politique publique et non de défaillances commerciales. La souveraineté ne se construit pas en réduisant l’assiette des équipementiers admissibles à un ou deux acteurs, aussi remarquables soient-ils.

J’en viens aux enjeux satellites. C’est au sujet des services satellites mobiles direct-to-device qu’interviendra probablement le test le plus sérieux de la cohérence stratégique européenne dans les dix-huit prochains mois. Starlink, adossé à Deutsche Telekom, annonce une couverture de 140 millions d’abonnés européens d’ici à 2028. Iris², l’alternative européenne, ne sera pas opérationnelle avant 2029 ou 2030 et n’embarque pas, à ce stade, de projet direct-to-device qui ne serait, en tout état de cause, pas disponible avant 2031 ou 2032. Dans l’intervalle, un acteur non européen, massivement subventionné, pourrait prendre une avance structurelle et irréversible sur le marché mobile européen en accédant directement aux clients finaux, en contournant les opérateurs de réseaux terrestres et en créant une dépendance dont il sera impossible de se défaire.

Or les signaux que nous recevons de la Commission européenne sur l’attribution de la bande 2 GHz sont préoccupants. La souveraineté est regardée comme un facteur favorable, mais à la marge : ce n’est pas un critère d’éligibilité. L’accès wholesale est considéré comme un plus, mais pas comme une obligation. Ce n’est pas suffisant. Sur le Mobile Satellite Spectrum (MSS), le marché se joue ex ante : si les conditions d’attribution de la bande 2 GHz n’incluent pas des critères clairs de souveraineté et d’accès indirect pour les opérateurs terrestres, la souveraineté mobile européenne sera compromise avant même qu’Iris² soit opérationnel – et encore, si tant est que le programme embarque du direct-to-device…

Je terminerai par un exemple qui peut sembler technique, mais qui illustre mieux que tout autre la contradiction entre les ambitions proclamées et les décisions concrètes. L’extension du système ETS aux navires poseurs et réparateurs de câbles sous-marins créera une distorsion de concurrence dont les victimes seront quasi exclusivement les acteurs européens, à commencer par Orange Marine. Les navires basés dans un port de l’Espace économique européen devront acquitter des quotas d’émission, y compris pour des opérations menées hors d’Europe, tandis que leurs concurrents non européens, opérant sur les mêmes marchés mondiaux, n’y seront pas soumis. Les effets en chaîne sont prévisibles et documentés : relocalisation des stocks de câbles hors des ports européens, recours accru à des navires non européens pour les appels d’offres internationaux, pression contractuelle exercée par les grands donneurs d’ordre – dont les Gafam eux-mêmes – pour imposer des bases de maintenance extra-européennes, affaiblissement progressif d’une filière industrielle stratégique. Orange Marine et Alcatel Submarine Networks (ASN) se retrouveront face à un dilemme : perdre des marchés face à des concurrents dont les navires seront basés en dehors d’Europe, ou délocaliser leurs navires pour garder leurs marchés. En pratique, on ne décarbonera pas l’activité, on la déplacera hors d’Europe.

C’est l’illustration parfaite d’une politique qui, sous couvert d’un objectif environnemental parfaitement louable, manque sa cible et dégrade l’autonomie stratégique de l’Union dans un domaine où elle dispose encore d’atouts industriels réels. Si l’Europe veut rester souveraine sur ses câbles sous-marins, elle doit exclure les navires câbliers du champ de l’ETS, ou au moins adapter le dispositif avant son entrée en vigueur.

Votre commission arrive à un moment charnière. La France investit depuis des années dans une ambition de souveraineté numérique, mais celle-ci ne pourra se réaliser si les acteurs qui portent concrètement les infrastructures voient leur capacité d’investissement érodée par des textes européens qui ne prennent pas la mesure de l’équation économique réelle. Nous avons des demandes précises : que le Digital Network Act devienne un texte restaurant la capacité d’investissement du secteur, avec un mécanisme contraignant de contribution des grandes plateformes et une régulation proportionnée à la réalité des marchés ; que le Cybersecurity Act prévoie un principe de proportionnalité réelle dans les obligations de sécurité et un mécanisme de compensation pour les coûts de swap ; que le MSS prévoie des critères contraignants de souveraineté et d’accès wholesale dans l’attribution de la bande 2 GHz, car le marché ne se rattrapera pas après coup.

La représentation nationale est aujourd’hui pleinement éclairée sur la façon dont les investissements des opérateurs télécoms dans les réseaux du futur et leur souveraineté sont contraints, paradoxalement, par le cadre réglementaire même qui prétend les soutenir. Nous espérons que votre commission saura adresser au gouvernement et à la Commission européenne un message très clair sur ces sujets, et nous nous tenons à votre disposition pour contribuer à la construction de ces recommandations. Il n’est pas trop tard !

Nous ambitionnons d’être l’opérateur qui donne à la France et à l’Europe les moyens concrets de leur souveraineté numérique. Nous y investissons chaque année des milliards d’euros. Ce que nous demandons en retour, c’est que le cadre réglementaire européen cesse de travailler contre ceux qui investissent dans les infrastructures dont dépend cette souveraineté.

M. le président Philippe Latombe. Le président du conseil d’administration d’Orange est aussi le président de la French-American Foundation. Selon un article du Figaro de décembre 2023, cette présidence permettrait de propulser Orange dans une autre dimension. Sachant que votre groupe est peu présent aux États-Unis, quel est le sens de cette représentation ? Ces liens influent-ils sur les décisions d’Orange ? Nos travaux portent sur la souveraineté : il est donc normal que je vous pose cette question en préambule.

Mme Christel Heydemann. Le président n’est pas le seul membre du conseil d’administration. Il n’y dispose d’ailleurs que d’une voix !

Vous imaginez bien que notre gouvernance est absolument étanche. Le conseil d’administration valide la stratégie d’Orange, mais son président, qui y siège en tant qu’administrateur indépendant – d’autres membres représentent les différents actionnaires, l’État ou les salariés –, n’intervient en rien dans la direction de l’entreprise.

J’en profite pour préciser que Jacques Aschenbroich, qui préside effectivement la French-American Foundation, ne sera plus président d’Orange à compter de la prochaine assemblée générale, en mai. Il sera renouvelé dans ses fonctions d’administrateur indépendant, mais en raison de la limite d’âge, il sera remplacé au poste de président du conseil d’administration par Frédéric Sanchez.

Mme Cyrielle Chatelain, rapporteure. Votre propos liminaire était très large. Certains sujets que vous avez abordés n’entrent pas directement dans le champ de nos travaux – je pense notamment à vos questionnements sur l’ETS, qui est un système complexe et mériterait un débat spécifique.

Vous avez indiqué qu’Orange co-écrivait les standards. Pourriez-vous nous donner quelques exemples, préciser la forme que prend cette contribution et expliquer les effets de ces standards ?

Au niveau européen, vous demandez la définition d’un objectif contraignant de rééquilibrage s’agissant du financement des infrastructures par les grands acteurs du secteur. J’imagine que vous avez réfléchi à une proposition plus complète. Pourriez-vous nous en dire davantage ?

Vous nous avez également alertés quant à l’attribution des fréquences satellites. Là encore, pourriez-vous être plus précise ? On voit bien l’effet de verrou une fois la dépendance installée.

Mme Christel Heydemann. Orange a largement contribué à écrire les standards des réseaux mobiles jusqu’à la 5G, et il prend activement part aux travaux sur la 6G. On l’a oublié, mais le GSM est né en Europe ; à l’époque, notre continent était leader mondial dans ce domaine. Mais ne nous y trompons pas : aujourd’hui, la Chine est en pointe dans l’écriture des standards de la 6G, et l’administration américaine a mis un point d’honneur à être en avance sur ce pays, tandis qu’en Europe, aucun cadre ni aucun plan n’ont encore été prévus. Les opérateurs européens n’ont, de toute façon, pas la capacité de peser, et les technologies n’existent pas encore – ces enjeux dépassent l’horizon 2030.

En outre, je l’ai dit, nous investissons dans la recherche, en particulier dans le domaine de la cryptographie post-quantique, qui comporte de nombreux enjeux de souveraineté et de sécurité pour toutes nos entreprises, nos administrations et notre société. Là encore, nous menons une bataille technologique contre les deux géants que sont la Chine et les États-Unis. La France a des cartes à jouer, mais la taille critique et les montants investis par ces deux puissances sont sans commune mesure avec ce qui est fait aujourd’hui en France ou en Europe. Nous détenons aussi de nombreux brevets en matière de vidéo sur les réseaux et terminaux mobiles, pour lesquels les numéros 1 et 2 du secteur, Apple et Samsung, nous versent des droits. Nous déposons donc des brevets, et nos investissements dans la recherche continuent de s’inscrire dans cette logique.

L’enjeu de ce que l’on appelle le fair share, c’est-à-dire l’équilibre économique entre nous et les grandes plateformes qui consomment 50 % à 70 % du trafic sur nos réseaux, c’est de faire en sorte que le modèle économique de ces dernières tienne compte de leur impact sur nos investissements. Or, aujourd’hui, leur modèle économique repose sur la croissance du trafic ; ce dernier augmente de 20 % par an sur nos réseaux mobiles, ce qui nous oblige évidemment à réaliser des investissements supplémentaires.

Le rapport de force est déséquilibré : ces plateformes sont cinq à l’échelle mondiale, alors qu’on compte déjà quatre opérateurs dans notre seul pays – rien qu’en Europe, on parle d’au moins quatre opérateurs dans chacun des vingt-sept États membres. Même si nous sommes le deuxième opérateur en Europe et en Afrique, nous n’en restons pas moins à la merci des plateformes ; certes, notre poids nous permet de discuter avec certaines d’entre elles, ce qui les a conduites à déployer des technologies qui réduisent le trafic, mais elles n’ont aucune incitation économique à le faire, et nous n’allons évidemment pas priver les consommateurs, les usagers, de nos réseaux. En raison du principe de neutralité du net, nous n’avons même pas le droit de brider ce trafic.

Nous proposons qu’il existe au moins un lieu d’arbitrage pour forcer le dialogue et les accords entre les grandes plateformes et les différents opérateurs. Le débat n’est pas uniquement européen : il existe aussi aux États-Unis, où ces plateformes contribuent à un fonds pour l’aménagement des réseaux télécoms en zone rurale, et en Asie. C’est un sujet mondial, qui dépasse largement notre seul secteur, mais nous regrettons que l’Europe ne l’inclue plus dans ses textes.

J’en viens à votre question sur les satellites. Nous avons la chance, en Europe, d’avoir des réseaux qui couvrent très bien la population, en particulier en France avec les réseaux fibre et mobile. Le marché ciblé par les constellations satellites ne serait que complémentaire, mais nous sommes très proactifs et avons déjà lancé des offres. Nous voulons proposer la connectivité satellite en complément des réseaux terrestres, car c’est la promesse de la connectivité partout.

Pour éviter la dépendance, puisque c’est là tout l’enjeu, il faut que nous disposions de plusieurs solutions, dont une européenne. Alors que nos partenaires historiques, comme Eutelsat, sont géostationnaires et peuvent donc intervenir à l’échelle européenne, les constellations basse orbite marquent une rupture, parce qu’elles sont, par nature, mondiales. Or la capacité à les rentabiliser sur le marché américain est sans commune mesure avec ce qui est possible sur le marché européen. D’une part, le niveau des prix des offres télécoms sur le marché américain est bien plus élevé qu’en Europe ; nous n’allons pas le déplorer, car c’est très bien pour le pouvoir d’achat et la compétitivité européenne, mais cela crée un espace de marché bien plus grand outre-Atlantique. D’autre part, la couverture des réseaux y est bien inférieure à celle que nous avons en Europe, ce qui signifie que les opérateurs américains – Starlink, mais aussi Amazon, qui est dans la course et vient d’annoncer le rachat de Globalstar – risquent de rentabiliser leurs constellations sur le marché américain avant de couvrir l’intégralité de la planète pour un prix marginal. Il s’agit donc d’un enjeu mondial essentiel.

M. le président Philippe Latombe. Eutelsat vient d’annoncer une augmentation de capital. Pourquoi Orange a-t-il préféré nouer un partenariat commercial au lieu de prendre une participation, ce qui aurait permis de créer des synergies et d’atteindre une masse critique ? Je me pose la même question s’agissant des câbles sous-marins.

Mme Christel Heydemann. Devenir un opérateur satellite ne fait pas partie de la stratégie de l’entreprise. Nous sommes un opérateur de services satellites, et à ce titre, nous sommes un fournisseur d’Eutelsat et d’autres constellations via nos stations terrestres. Pour tous les projets de nouvelles constellations, notamment Iris², la question centrale est celle de notre capacité d’engagement commercial dans la durée. Cela a presque autant de valeur que d’être investisseur en capital, puisque pour faire tourner le business plan de tels projets, il faut des débouchés commerciaux. Les discussions que nous menons dans le cadre du projet Iris² portent, d’une part, sur les services que nous pouvons apporter, et d’autre part, sur la mutualisation des infrastructures existantes, essentielle pour aider à rentabiliser les projets.

Notre métier n’est pas de construire des constellations satellites ; nous ne voulons donc pas investir en capital. Mais la commercialisation de ces solutions européennes, que ce soit sur le continent européen ou en Afrique, est essentielle, car l’enjeu, pour Eutelsat, et désormais pour OneWeb, est de générer des revenus commerciaux. Nous sommes donc un partenaire engagé et absolument essentiel pour leur réussite.

M. le président Philippe Latombe. Et vous ne pourriez pas conclure ce type de partenariat avec Starlink, par exemple ?

Mme Christel Heydemann. Starlink est un concurrent. Il nous arrive, très ponctuellement, de l’intégrer dans nos solutions lorsque des clients entreprises ayant besoin d’un back-up satellite le réclament. Mais que ce soit en Europe ou en Afrique, notre accord porte sur la distribution de OneWeb et d’Eutelsat, non de Starlink.

Dans le domaine de la connexion des terminaux mobiles par satellite, nous testons la solution Starlink en Espagne, en zone rurale, mais nous n’avons pas vocation à la déployer. En France, nous avons lancé une offre avec Skylo, qui utilise les constellations géostationnaires existantes et le spectre MSS, et conclu un partenariat avec AST SpaceMobile et sa filiale européenne SatCo, qui est une joint-venture dans laquelle ont investi de nombreux opérateurs télécoms parmi lesquels deux opérateurs américains, un opérateur saoudien et Vodafone. Il s’agit d’éviter la constitution d’un duopole américain et de nous assurer qu’émerge une solution européenne alternative que nous puissions intégrer lorsqu’elle sera disponible – même si elle ne le sera probablement pas en 2027 ou 2028 pour les attributions de spectres.

M. le président Philippe Latombe. En Espagne, il ne s’agit que d’un test ?

Mme Christel Heydemann. Pour tester la connexion satellite sur mobile, on peut utiliser soit le spectre satellite européen, comme nous le faisons en France avec Skylo, soit une partie de notre spectre d’opérateur mobile, comme nous le faisons en Espagne. Dans ce cas, sur le plan de la souveraineté, le cadre est entièrement contrôlé. L’accord annoncé par Deutsche Telekom vise, quant à lui, à proposer Starlink dans un cadre plus large que son spectre mobile.

Nous avons besoin de notre spectre mobile pour faire face à la croissance du trafic ; nous ne souhaitons donc pas l’utiliser pour le trafic satellite. Par ailleurs, l’utilisation du spectre de réseau mobile, qui est géré au niveau national, est limitée par des problèmes d’interférence. Je m’explique. Nous sommes opérateurs en France et en Espagne, où nous utilisons donc deux spectres distincts, qui ne sont pas cohérents entre eux, de sorte que nous ne pourrions pas proposer de services mobiles dans la zone frontalière. Or l’objectif est tout de même de couvrir des zones montagneuses comme les Pyrénées. L’utilisation de notre spectre mobile terrestre n’est donc pas la solution adéquate. Celle-ci passe forcément par les spectres qui seront attribués en 2027.

Dans le domaine de la communication par satellite, les terminaux mobiles sont un des éléments de dépendance numérique. De fait, ces terminaux sont équipés soit de l’environnement d’Apple, iOS, soit de celui de Google, Android, et sont fabriqués par des entreprises américaines – Apple –, coréennes ou chinoises. Or nous devons travailler avec ces fabricants, car l’utilisation de ces bandes de fréquences implique des changements de firmware, voire de chipset.

Mme Cyrielle Chatelain, rapporteure. Vous avez indiqué que Meta, Microsoft et surtout Google développaient fortement leur activité dans le secteur des câbles sous-marins, notamment transcontinentaux. Quel impact l’intervention de ces acteurs a-t-elle sur le marché et, éventuellement, sur notre souveraineté ? Quels sont les objectifs des partenariats que vous avez conclus avec Google et Meta pour déployer des câbles, notamment vers l’Afrique ? Enfin, envisagez-vous de faire d’Orange Marine un opérateur plus important en le rapprochant d’ASN ?

Mme Christel Heydemann. Les câbles sous-marins sont essentiels dans le métier d’opérateur, particulièrement en France, puisque Marseille est la porte d’entrée de tous les câbles sous-marins qui assurent le trafic entre l’Asie et l’Europe, et la côte atlantique celle des câbles transatlantiques.

Dans certains des pays où nous sommes implantés, notamment en Afrique, la redondance des routes internationales est un enjeu fondamental. Ainsi, il y a un peu plus de deux ans, trois câbles sous-marins ont été sectionnés à la suite d’un tremblement de terre au large de la Côte d’Ivoire, ce qui a plongé dans le noir trois des pays où nous opérons. Nous avons pu utiliser une route terrestre qui nous a permis de rétablir en vingt-quatre heures, depuis le Sénégal, un trafic minimal. Cet incident n’en illustre pas moins l’enjeu que représentent les câbles sous-marins pour la souveraineté des États où nous opérons ou, à tout le moins, pour la continuité de l’activité.

Historiquement, ces câbles étaient installés par des consortiums d’opérateurs télécoms, car aux débuts d’internet, le trafic international passait essentiellement par nos réseaux télécoms. Du fait de l’explosion du cloud et de l’IA, les grandes plateformes internationales que vous avez citées sont devenues les premiers pourvoyeurs de trafic ; nous travaillons donc avec ces acteurs sur de grands projets de câblage. Je pense en particulier au projet 2Africa de Meta – il vise à déployer un câble contournant l’Afrique –, dont nous sommes l’un des co-actionnaires, ce qui nous permet de disposer de capacité et de nous assurer de la création de pattes de connexion vers les pays où nous sommes opérateurs. Lorsqu’il s’agit de câbles reliant la Corse au continent, ou l’Hexagone à la Guyane et aux Antilles, nous sommes les seuls à porter le projet. Parfois, nous allons nous-mêmes chercher d’autres opérateurs comme Google et Meta.

Il est clair que certains des grands projets de ces acteurs visent d’abord à assurer une redondance pour favoriser la résilience de leurs propres services. De fait, la mer Rouge et la mer de Chine sont des zones à risques où passe une partie importante du trafic international. Mais il est vrai que la taille de ces projets leur assure une position qui leur permet d’évincer progressivement les opérateurs. Orange Marine est, pour eux, un partenaire de maintenance, sachant que la pose de grands câbles internationaux n’est pas notre métier – c’est celui d’ASN.

La question de savoir si la position occupée par quelques grands acteurs américains pourrait fermer une partie du marché à Orange Marine et ASN peut se poser, mais elle n’est pas d’actualité – elle se pose également, du reste, à propos des grands projets de câbles chinois. Par ailleurs, nous ne produisons pas les équipements de transmission qui sont posés au fond des océans : nous les achetons à ASN. Ce dernier est donc un partenaire et un fournisseur – nous avons également des projets communs.

Le mariage de ces deux activités serait-il pertinent ? Le projet n’existe pas, à l’heure actuelle. La France a deux champions sur ce marché. Ce n’est pas le cas, par exemple, des pays riverains de la mer du Nord, qui sont très conscients de leur dépendance dans le domaine de la maintenance des câbles sous-marins. Notre savoir-faire est donc envié en Europe. Il faut le partager et éviter de créer une position de monopole.

Je précise par ailleurs qu’Orange Marine est une filiale ; ses activités sont gérées de façon indépendante. Mais, dans les pays africains notamment, sa capacité d’offrir des services de connectivité internationale est perçue comme une des forces du groupe Orange.

M. le président Philippe Latombe. La question de la rapporteure est légitime, car la cession d’Orange Marine a été un temps envisagée. La taille critique étant un atout vis-à-vis des acteurs américains, le mariage de ces deux entreprises – qui ont toutes deux pour actionnaire l’Agence des participations de l’État (APE) – ne permettrait-il pas de créer un champion européen à même de discuter avec les Américains et, ce faisant, de rassurer nos partenaires européens quant à notre capacité d’être stratégiquement autonomes dans le secteur de la pose et de la maintenance de câbles sous-marins ?

Mme Christel Heydemann. À ma connaissance, il n’y a jamais eu de projet de cession d’Orange Marine. L’activité est pérenne et profitable – nous avons même annoncé un investissement dans deux nouveaux bateaux, après en avoir inauguré un il y a deux ans. En revanche, Nokia, qui était devenu propriétaire d’ASN à la suite de son acquisition d’Alcatel Lucent, avait le projet de céder cette entreprise, ce qui a conduit l’APE à en reprendre la propriété.

Je rappelle ce que je disais à propos des enjeux liés à l’ETS : il serait dommage que des problèmes de compétitivité mettent en péril l’activité de ces deux champions français ou que ces derniers soient contraints, pour demeurer compétitifs, de délocaliser leurs flottes de bateaux.

M. Éric Bothorel (EPR). Je salue le projet de nouveau campus d’Orange à Lannion, qui concourt à notre autonomie, donc à notre souveraineté.

S’agissant de l’ETS, je n’ai pas compris quelle était la position de la rapporteure, mais je crois que nous nous accordons sur le fait qu’il représente une menace pour la flotte stratégique des deux entreprises que vous venez d’évoquer.

Mme Cyrielle Chatelain, rapporteure. J’ai justement dit que je ne voulais pas ouvrir le débat !

M. Éric Bothorel (EPR). Je crois néanmoins que ce débat est important. Il est primordial qu’un pays comme la France, doté de façades maritimes importantes, de flottes et d’écoles nationales supérieures de la marine marchande, puisse préserver ces outils de souveraineté qui contribuent de manière essentielle aux infrastructures de transmission des données. J’en profite pour saluer les moyens bloqués dans le détroit d’Ormuz ; pendant la crise du covid, certains n’avaient pas pu être relevés.

Madame la directrice générale, j’aurais aimé vous parler de la distribution de clés quantiques sur fibres à cœur creux, qui sera essentielle pour notre autonomie stratégique future. Mais je réagirai plutôt à l’entretien que vous avez récemment accordé à La Tribune, dans lequel vous avez déclaré que l’Europe passait à côté de sa puissance industrielle, ajoutant qu’elle ne soutenait pas suffisamment ses champions industriels, à la différence des États-Unis et de la Chine. Pouvez-vous préciser votre analyse ? Thierry Breton disait hier que la régulation, qui reposait hier sur la confiance, repose désormais sur le rapport de force – une expression que vous avez employée dans votre propos liminaire.

Par ailleurs, vous semblez suggérer que les consommateurs seraient mieux protégés que les entrepreneurs. Je ne partage pas entièrement votre position, mais je reconnais qu’elle peut prêter à discussion. Néanmoins, nous nous inquiétons également du fait que les instances européennes puissent hésiter à agir avec fermeté lorsque cela est nécessaire. La demande formulée vise simplement à aligner certains dispositifs sur les standards américains, notamment en matière de MSS : conditions d’accès au capital, gouvernance, présence opérationnelle sur le territoire national ou européen, droit d’audit continu et emploi des salariés basés en Europe. Dans ce contexte, pourriez-vous contribuer à sensibiliser les parlementaires français au fait que légiférer au niveau national dans ces matières revient à accentuer la fragmentation de l’Europe tant sur le plan politique qu’économique ?

Mme Christel Heydemann. Une prise de conscience est nécessaire en Europe. La révolution technologique qu’est l’intelligence artificielle nous offre l’opportunité de rebattre les cartes et de reconquérir une partie de notre souveraineté dans le domaine numérique. Mais pour pouvoir remporter ces batailles, il faut être en mesure de mobiliser suffisamment de capacités d’investissement pour atteindre la taille critique. Encore faut-il que, dans leurs secteurs respectifs, les champions industriels européens ne soient pas empêchés d’intégrer l’IA par la fragmentation des réglementations, différentes d’un État membre à l’autre. En effet, pour atteindre la taille critique, les entreprises innovantes – et elles sont nombreuses, en France et en Europe – doivent non seulement avoir accès aux capitaux de marché, mais aussi bénéficier du Marché unique européen. Ce marché de consommateurs, plus important que le marché américain, suscite la convoitise du monde entier. Or il est paradoxalement presque plus facile pour une entreprise non européenne d’atteindre la taille critique et de servir le marché européen que pour une entreprise européenne qui, du fait des nombreuses régulations locales – j’appelle cela la matrice à trois dimensions de la régulation –, peine à traverser les frontières.

Ainsi, avant l’entrée en vigueur du règlement général sur la protection des données (RGPD), la protection des données était réglementée par la directive du 12 juillet 2002 concernant le traitement des données à caractère personnel et la protection de la vie privée dans le secteur des communications électroniques, dite directive e-Privacy. Non seulement ces deux réglementations sont redondantes, mais le RGPD lui-même est transposé de manière très différente dans chacun des États membres. Il en va de même pour la protection des consommateurs, la sécurité ou les modes de paiement, qui varient d’un pays à l’autre, si bien qu’Orange, qui est opérateur dans huit pays d’Europe, est incapable d’étendre immédiatement à l’ensemble de l’Union européenne un service qu’il aurait développé avec succès dans un des États membres ! En revanche, les acteurs américains du web, qui ne sont pas soumis aux mêmes obligations que nous, s’installent souvent dans un des États membres, à partir duquel ils commercialisent leurs services. Pour les services de messagerie instantanée, par exemple, la régulation n’est pas la même pour les SMS et WhatsApp, alors que, pour le consommateur, le service est identique.

Cette fragmentation législative liée à la transposition de la réglementation européenne par chacun des États membres s’apparente, pour les entreprises, à un puzzle de vingt-sept réalités opérationnelles. Un opérateur comme Orange peut y faire face, au prix de certains investissements. Mais pour de plus petites entreprises qui, grâce à l’IA, peuvent devenir les champions numériques de demain, il est plus facile de développer leur activité dans un pays européen puis de partir aux États-Unis que d’atteindre la taille critique en Europe. Le projet de création d’un vingt-huitième régime européen est, à cet égard, une bonne mesure, car il faut absolument permettre à ces entreprises de bénéficier de la taille critique du marché européen.

Pour ce qui est du marché des télécoms, on peut le dire comme on veut, mais la concentration du secteur est essentielle. Il y a actuellement plus de quatre opérateurs dans chaque pays européen. Lorsque vous êtes numéro 1 sur un marché, comme nous le sommes en France, vous avez beaucoup plus de capacité à investir que si vous êtes le numéro 3 ou 4. Par conséquent, si vous n’êtes pas le premier – c’était notre cas en Espagne –, vous êtes condamné, pour pouvoir continuer à investir, par exemple dans la 5G, soit à fusionner avec un autre opérateur – comme nous l’avons fait en Espagne avec MásMóvil –, soit à vendre vos infrastructures pour vous désendetter. C’est ainsi qu’en Italie, Telecom Italia a cédé son réseau fixe à KKR – je n’ose imaginer les débats qu’aurait suscités en France la cession d’une partie d’Orange !

Le fait est que beaucoup d’opérateurs européens ne peuvent plus investir en raison de leur important endettement lié aux investissements colossaux imposés par le déploiement de la fibre et de la 5G. Or il est crucial d’investir dans la sécurité et la résilience des réseaux, ainsi que dans l’adaptation à l’intelligence artificielle. Il est donc nécessaire, pour un opérateur, d’atteindre la taille critique. C’est pourquoi il faut simplifier la régulation, fixer un cadre qui permet les investissements et autoriser une forme de concentration. Il ne s’agit pas de négliger le consommateur, car les enjeux en matière de pouvoir d’achat et de compétitivité sont essentiels, mais nous avons épuisé le modèle qui avait été pensé pour favoriser la multiplication du nombre d’opérateurs. Une forme de rationalisation est nécessaire, faute de quoi certains jetteront l’éponge.

Mme Cyrielle Chatelain, rapporteure. Vous avez peu évoqué la question des data centers. Orange développe-t-il ses propres infrastructures pour stocker ses données ? S’il externalise, quel opérateur a-t-il choisi ?

Par ailleurs, en matière de protection des données à caractère personnel, il nous a été indiqué que les contentieux liés au RGPD – modèle qui s’est d’ailleurs largement diffusé au niveau mondial – sont jugés dans le pays où l’entreprise est implantée, de sorte qu’en pratique, le régulateur européen est l’autorité irlandaise. En l’espèce, la fragmentation me semble donc assez faible.

Enfin, quelle est la différence entre les réglementations applicables aux SMS et à WhatsApp ? Il me semble que le problème n’est pas tant lié à une différence de régime entre les acteurs européens et américains qu’au fait que le développement des services de messagerie instantanée, qui ont pris une énorme place dans notre vie quotidienne, n’avait pas été anticipé. Quelle réglementation pourrait être appliquée à ces services ?

Mme Christel Heydemann. Les data centers, qui sont au cœur du développement de l’intelligence artificielle, sont l’une des briques de nos infrastructures physiques. Du fait de la croissance de l’IA, leur consommation énergétique est en train d’exploser au point qu’aux États-Unis, la fourniture d’électricité fait l’objet d’arbitrages entre, d’un côté, les data centers, et de l’autre, les industries ou la population.

Nous sommes propriétaires de data centers dans chacun des pays où nous sommes opérateurs. Ils hébergent nos cœurs de réseau – lesquels sont de plus en plus souvent « cloudifiés » à l’aide de technologies que nous maîtrisons, en intégrant de l’open source – ainsi que les données du trafic. En France, nous possédons principalement trois data centers – deux en Normandie, un troisième près de Chartres ; ces infrastructures, dans lesquelles nous avons l’intention d’investir, constituent un socle sécurisé qui nous permet d’envisager l’avenir. Nous en avons également de plus petits qu’il est prévu soit de mettre à niveau, soit de faire migrer vers les trois principaux sites.

Ces data centers hébergent les données de l’opérateur, certaines plateformes de services – telles que la messagerie électronique d’Orange, la deuxième la plus utilisée par les Français, que nous avons renforcée et sécurisée, et qui constitue une solution alternative aux solutions américaines –, ainsi que des services que nous proposons à nos clients entreprises, qu’il s’agisse d’hébergement pur ou de cloud sécurisé – je pense en particulier à Cloud Avenue.

Par ailleurs, comme je l’ai indiqué, nous sommes investisseurs dans Bleu. Il n’est pas hébergé dans nos data centers, mais il n’est pas exclu qu’il le soit à l’avenir.

Cela ne signifie pas que nous n’utilisons pas de solutions de cloud public pour une partie de nos données et de nos applications. Nous travaillons en particulier avec Google et Microsoft, toujours dans une logique de diversification, malgré des négociations commerciales souvent complexes. S’il est difficile de se passer de ces plateformes, c’est moins pour l’hébergement lui-même que pour tous les services et les applications qu’elles proposent, et qui permettent en particulier d’appliquer l’IA à certaines données. Les directions des systèmes d’information (DSI) que vous avez auditionnées vous ont sans doute confirmé que renoncer à leur palette d’outils soulevait des problèmes de coûts ou de vitesse d’exécution. Comme la plupart des entreprises, nous utilisons donc à la fois nos propres solutions et celles de ces grands acteurs, essentiellement américains.

Vous avez raison de dire que le RGPD est une règle européenne et que c’est en Irlande que l’Autorité intervient. Cependant, je constate que les modalités d’application retenues par la Commission nationale de l’informatique et des libertés (Cnil) lors de ses contrôles en France sont très différentes de celles qui ont cours dans d’autres pays d’Europe. La jurisprudence française est plus stricte et va plus loin que ce qui est prévu dans les textes européens – nous pourrons vous transmettre des exemples concrets. Pour avoir comparé la jurisprudence dans les différents pays où nous opérons, je ne peux que vous dire que la lecture de la Cnil est parfois beaucoup plus restrictive que celles des agences qui mettent en œuvre le RGPD dans d’autres pays européens ; c’est une interprétation des textes qui n’est pas la même.

La différence principale entre les SMS et WhatsApp réside dans la réglementation. Nous sommes soumis à la directive e-Privacy, une régulation qui s’impose aux opérateurs télécoms mais ne s’applique pas du tout aux acteurs du web. Dans le cadre d’une enquête judiciaire, par exemple, les plateformes n’ont pas l’obligation de transmettre les clés de cryptage au juge qui souhaiterait accéder à certains documents, alors que cette obligation s’appliquait historiquement à tous les services développés par les opérateurs télécoms. Je ne dis évidemment pas que les opérateurs doivent prendre le contrôle de toutes les messageries – je citais WhatsApp, mais il y en a beaucoup d’autres.

La même chose s’est produite lors de la mise en place du standard RCS (rich communication services), qui prévoit l’interopérabilité entre des plateformes qui avaient initialement construit des écosystèmes propriétaires fermés – c’est vrai de WhatsApp, mais aussi d’Apple, qui propose des services à ses clients dans l’environnement iOS. Cela n’a pas été sans frein de la part de certaines de ces plateformes, qui voulaient garder un environnement fermé. Avec le déploiement de ce nouveau standard, on nous demande, à nous, opérateurs, d’être le garant de certaines obligations nationales que les États ne sont pas en mesure d’imposer à ces acteurs extra-européens qui ne sont pas soumis à ces obligations dans tous les pays où ils opèrent. Nous vous transmettrons des exemples plus précis, que vous pourrez insérer dans vos conclusions.

M. Éric Bothorel (EPR). Si je suis sous sanctions américaines, comme le juge Guillou, que nous avons récemment auditionné, m’est-il possible de souscrire un abonnement Orange, fixe ou mobile, et de l’acquitter ? Y a-t-il un système de paiement par l’intermédiaire duquel je serais privé de ma capacité de m’abonner ?

Mme Christel Heydemann. Nous découvrons avec ce cas – et il y en a d’autres – notre intense dépendance à ces différentes technologies dans nos gestes du quotidien. Aujourd’hui, si vous allez en boutique pour souscrire un forfait Orange, on vous demandera votre identité, puisque nous en avons l’obligation. C’est d’ailleurs un autre point de différence avec les grandes plateformes : lorsque vous activez un service de communication web, vous ne déclinez pas formellement votre identité – il vous suffit en général de donner un numéro de téléphone, lui-même authentifié par les opérateurs télécoms. Il nous faudra ensuite numériser votre papier d’identité. Si vous avez sur vous votre carte d’identité, les choses sont simples ; s’il faut se connecter à un site internet pour récupérer un justificatif de domicile et que vous n’avez pas accès au web, comme M. Guillou, nous pouvons le faire pour vous en boutique. Enfin, si vous venez avec un RIB papier, nous pourrons le saisir dans notre système. Nous sommes donc capables d’activer le service sans vous demander de passer par une carte de paiement qui, en l’espèce, serait bloquée.

Mme Cyrielle Chatelain, rapporteure. La réponse est claire : les sanctions ne s’appliqueraient pas pour l’offre Orange, qui est une offre française et européenne.

Mme Christel Heydemann. Absolument.

Mme Cyrielle Chatelain, rapporteure. Vous êtes dépendants pour certaines étapes qui permettent de rendre ce service, mais le service pourrait être rendu.

Vous avez dit posséder des data centers en propre. Vous travaillez néanmoins avec Google et Microsoft pour bénéficier des services des hyperscalers. Pouvez-vous nous préciser le pourcentage et le type de données stockées sur ces hyperscalers ?

Dans la même veine, Orange a signé plusieurs partenariats avec Google Cloud et AWS pour des services que vous proposez à vos clients. Quels sont les objectifs de ces partenariats ? Alertez-vous les clients sur les risques que présentent ces options en termes de droit extraterritorial ?

Mme Christel Heydemann. Il faut distinguer la question des données hébergées dans le cloud de celle des applications que l’on porte ensuite dans des environnements « cloudifiés ». Un exemple de données hébergées dans un cloud public est celui des données liées à notre politique commerciale, c’est-à-dire à la myriade d’offres que nous proposons à nos clients, pour voir combien de clients utilisent ces offres. Ces données marketing sont hébergées dans des environnements cloud pour des raisons de simplification ; il ne s’agit typiquement pas de données personnelles. Nous ne mettons évidemment pas sur ce type de cloud les jumeaux numériques de nos réseaux, qui sont des données essentielles à la sécurité de ceux-ci, car nous travaillons en France dans des environnements SecNumCloud.

Je ne saurais pas vous donner de chiffres, sachant que le pourcentage diffère beaucoup d’un pays à l’autre. Dans certains pays d’Afrique, les données sont hébergées à 100 % dans nos data centers, car il n’existe pas de cloud public disponible ; dans certains pays d’Europe de l’Est, celui-ci est beaucoup plus avancé. La France est à mi-chemin. Ce n’est pas en France que nous sommes les plus avancés dans la migration des données vers du cloud public, pour la simple et bonne raison que nous avons des data centers de qualité et des clouds sécurisés qui n’existent pas forcément dans d’autres pays.

Orange Business propose à ses clients un service de migration de leur environnement IT. C’est un service plus limité que celui des grands intégrateurs IT – vous avez auditionné Capgemini, dont c’est le cœur de métier –, car notre activité principale demeure la connectivité et la cybersécurité, mais nous faisons aussi de l’hébergement cloud. Nous avons donc noué des partenariats avec les grands acteurs technologiques pour bénéficier de leurs compétences, pour nous former et pour être reconnus comme partenaires. C’est un service à vocation commerciale à la portée assez limitée. AWS est le leader du cloud public, mais, paradoxalement, nous collaborons plus avec Microsoft, qui est le leader des outils de collaboration en entreprise ; en effet, les enjeux de téléphonie d’entreprise sont très liés aux enjeux de collaboration.

M. le président Philippe Latombe. Comme vous l’avez dit, il y a des solutions américaines dont on ne sait pas se passer ; c’est le cas de Salesforce. Avez-vous une idée du volume d’activité d’Orange Business lié à ces solutions ? L’association avec des acteurs américains génère-t-elle plus de profit qu’avec des acteurs européens ?

Par ailleurs, Orange Business a noué un partenariat avec Mahindra, en Inde, pour faire du développement. Pourriez-vous nous indiquer combien de salariés et quelle part de l’activité d’Orange Business sont concernés ? J’ai l’impression que cela occupe plusieurs centaines, voire plus d’un millier de personnes. Quelles sont les potentielles dépendances vis-à-vis de l’Inde ? Nous avions posé la question aux établissements bancaires à l’occasion de l’examen du projet de loi relatif à la résilience des infrastructures critiques et au renforcement de la cybersécurité, à un moment de conflit indo-pakistanais ; plusieurs banques qui faisaient du développement en Inde, et même du run, étaient sorties du pays. Avez-vous réfléchi à l’éventualité d’un retour ?

Mme Christel Heydemann. Concernant l’activité d’Orange Business, on constate, de façon un peu paradoxale, que nos plus grandes dépendances n’impliquent pas les grands acteurs du cloud, mais plutôt des acteurs comme Cisco. En effet, nous travaillons dans une logique de serveurs en entreprise : pour répondre aux besoins de connectivité, nous avons noué de grands partenariats avec Cisco et HP. Nous travaillons également avec Bull, quoique dans une moindre mesure. Pendant longtemps, l’activité de Bull était totalement intégrée à Atos ; maintenant que Bull a été repris par l’APE, les discussions ont repris.

L’essentiel des activités d’Orange Business est concentré sur les enjeux de connectivité sécurisée pour les entreprises – je vous communiquerai ultérieurement les chiffres exacts. Dans ce contexte, nous sommes propriétaires de nos réseaux. Certes, comme je l’ai rappelé, ces réseaux comportent des dépendances technologiques, mais les dépendances se situent surtout au niveau des équipements placés chez le client : il s’agit des serveurs nécessaires à la mise en œuvre des solutions de connectivité, qui sont de plus en plus logicielles.

Je précise à ce sujet que nous investissons massivement dans notre backbone international. Nous avons créé une plateforme qui héberge un certain nombre de solutions, comme Fortinet ou Cisco, que nous proposons en mode « cloudifié » à nos clients pour permettre leur déploiement plus rapide et être beaucoup plus compétitifs. Nous sommes l’un des rares opérateurs à le faire à l’échelle internationale : nous maîtrisons de bout en bout le service pour nos clients, sur un backbone totalement opéré par Orange.

M. le président Philippe Latombe. Cela veut-il dire que vous avez une solution pour la virtualisation, en dehors de Broadcom ?

Mme Christel Heydemann. Nous avons, comme beaucoup d’entreprises, des dépendances à VMware – car le sujet, avec Broadcom, est essentiellement VMware. Comme beaucoup d’entreprises, donc, nous avons eu avec Broadcom des discussions, qui n’étaient pas des négociations, sur sa politique commerciale, et nous avons lancé des plans de réversibilité pour réduire notre dépendance à VMware. Pour certains de nos clients qui ont de grosses dépendances et qui ont eu la même expérience douloureuse d’absence de négociations sur l’évolution tarifaire de VMware, nous avons conçu la solution Cloud Avenue, qui leur permet de migrer dans notre environnement cloud sécurisé sans gros investissements de réécriture d’applications. Nous avons également développé d’autres solutions en interne afin de réduire le montant de l’addition, à défaut de pouvoir éliminer complètement la dépendance.

Le partenariat que nous sommes en train de finaliser avec Tech Mahindra concerne près de 3 000 collaborateurs, essentiellement en Inde et en Égypte. L’Inde est un pays dans lequel nous comptons de nombreux collaborateurs, que ce soit pour Orange Business, pour notre réseau international ou pour certaines de nos activités groupe, en particulier celles liées à la recherche et à l’innovation.

Ce partenariat avec Tech Mahindra est important à double titre. Il vise, d’une part, à accélérer la transformation de nos services back office et l’automatisation – c’est le volet d’externalisation que je mentionnais –, et, d’autre part, à renforcer notre présence à l’international. Tech Mahindra a pris des engagements fermes de commercialisation, auprès de ses propres clients, de notre produit Evolution Platform, dans lequel nous utilisons notre backbone et nos solutions. Tech Mahindra a donc un intérêt à apporter du chiffre d’affaires à Orange Business, et il s’est engagé à le faire. Sur ce périmètre hors Europe, les enjeux de compétitivité sont essentiels, et nous voulons que les grands intégrateurs IT puissent s’appuyer sur notre backbone pour distribuer leurs solutions plutôt que de travailler avec d’autres. Cela n’affecte pas notre activité et notre capacité à servir nos clients en France.

Mme Cyrielle Chatelain, rapporteure. Vous avez dit que les données hébergées chez Google et Microsoft étaient à la fois des données propres et celles des applications développées sur le cloud. Pouvez-vous nous expliquer ce que cela signifie exactement ? En clair, Orange développe-t-il des applications dont les données sont finalement hébergées sur les clouds de Microsoft et de Google ? Cela veut-il dire que les données partagées par une personne qui téléchargerait ces applications sont stockées sur ces clouds ? Pouvez-vous nous donner des exemples d’applications concernées par cette pratique ?

Mme Christel Heydemann. Nous sortons d’un monde de l’IT où il y avait une application, un serveur, un rack. Tout cela est désormais virtualisé : nous partageons les infrastructures et choisissons quelle application sera migrée vers quel environnement cloud. Ce sont parfois des environnements que nous développons pour nous-mêmes, notamment pour la virtualisation de nos cœurs de réseau ; dans ces cas-là, nous utilisons au maximum l’open source. Nous avons reçu des financements européens pour développer, avec Deutsche Telekom, un telco cloud que nous maîtrisons nous-mêmes – il n’est évidemment pas envisageable d’héberger des jumeaux numériques dans des environnements cloud Azure, AWS ou Google. Il s’agit donc d’applicatifs ou d’applications que l’on migre vers le cloud, soit dans un environnement privé, soit dans un environnement public.

Un exemple : si vous interrogez les grands distributeurs vidéo ou les chaînes de télévision, tout le monde vous dira qu’AWS fournit les meilleurs services de diffusion de vidéo en temps réel pour les acteurs online. Nous avons donc quelques applicatifs qui peuvent tourner dans un environnement AWS. C’est en général l’un des éléments de la chaîne ; nous construisons au-dessus quelque chose que nous maîtrisons. De ce point de vue, l’IA agentique va nous permettre de développer nous-mêmes des éléments pour lesquels nous avons actuellement des dépendances.

Nous sommes de grands promoteurs de l’open source, et nous investissons le plus possible dans l’agrégation de solutions open source. Actuellement, nous nous efforçons de maîtriser les applicatifs qui touchent notre cœur de métier. Pour des applicatifs comme le CRM (gestion de la relation client), nous travaillons avec Salesforce dans certains pays. Pour des applicatifs au service de nos techniciens réseau, nous avons recours à des logiciels non-propriétaires qui sont utilisés par toutes les entreprises de logistique qui emploient des techniciens. Nous avons toute une palette de solutions. Je vous le disais, nous travaillons notamment avec des éditeurs comme Salesforce ou ServiceNow dans nos stacks logiciels.

L’arrivée de l’IA agentique pose beaucoup de questions à ces acteurs, qui veulent autant que possible conserver des environnements propriétaires et garder les clients. Des discussions sont en cours pour ouvrir les connecteurs et reprendre la maîtrise de certains éléments. Orange a la taille critique pour engager de telles discussions, mais ce n’est pas toujours facile. Notre but est de développer de l’IA, au-delà des dépendances que nous avons envers ces éditeurs. La maîtrise de l’IA agentique est la bataille de l’avenir ; c’est d’elle que dépendra l’indépendance numérique, ou pas, de l’Europe. Nous ne devons pas rater la marche. Il faut surtout éviter que les entreprises créent plus de dépendance. Tout cela va très vite, et il faut mettre à profit la taille critique de certains acteurs en Europe pour influencer les politiques commerciales qui sont en train d’être définies. Nous avons réussi à le faire avec certains acteurs américains ; des négociations sont en cours avec d’autres. Nous favorisons toujours ceux qui ont une approche open source pour ne pas nous enfermer dans des environnements sans réversibilité.

M. le président Philippe Latombe. Nous n’avons pas encore parlé d’Orange Cyberdefense. Cette filiale est très connue et incarne une certaine fierté française. Comment voyez-vous la concentration du marché de la cybersécurité depuis le rachat de Vade par Hornet, puis d’Hornet par Proofpoint ? Est-ce une difficulté pour le groupe Orange ? Comment comptez-vous participer à la capacité de cet écosystème à rester le plus européen possible ?

L’arrivée de l’IA agentique, et notamment de Mythos, est-elle selon vous un game changer ? Avez-vous commencé à vous pencher sur le sujet ?

Mme Christel Heydemann. La question de la cybersécurité se pose à deux niveaux : celui des briques technologiques, et celui du service apporté aux entreprises. Orange Cyberdefense propose à ses clients des services pour lesquels nous sommes très dépendants de technologies qui sont essentiellement américaines, et parfois israéliennes : Palo Alto Networks, Zscaler, Microsoft, Fortinet, SentinelOne… Orange Cyberdefense a besoin de ces technologies embarquées pour se protéger et pour protéger les entreprises. Nous avons le choix du fournisseur, mais il y en a très peu d’européens. Nous avons donc lancé un travail pour augmenter notre surface de partenariats européens. Nous avons également recruté Guillaume Poupard, qui m’est directement rattaché, et qui travaille avec Orange Cyberdefense et Orange Business à muscler notre roadmap de solutions de confiance.

Le marché de la cybersécurité reste très fragmenté sur les services ; c’est vrai dans chaque pays d’Europe. Orange Cyberdefense est leader en France, en Belgique et en Suède. Nous sommes également en train d’investir en Espagne et dans tous les pays où nous sommes opérateur, d’abord parce que nous avons besoin de ces capacités pour nous protéger, mais aussi parce que nos réseaux sont des infrastructures critiques qui sont attaquées en permanence car ils sont le moyen d’affaiblir nos clients ou de les espionner. Nous sommes dans un environnement géopolitique où les cyberattaques sont devenues un moyen de manipulation. Parmi les partenaires européens avec lesquels Orange Cyberdefense travaille, je peux citer Sekoia, HarfangLab, une solution 100 % française de protection de nos postes de travail, ou encore Qevlar AI, une société de la French Tech que nous utilisons pour automatiser la détection des menaces.

Nous intégrons désormais l’IA agentique dans nos SOC (security operations centers) pour augmenter leur capacité d’analyse. C’est absolument indispensable pour automatiser et accélérer notre capacité de défense dans un environnement où les interconnexions et la dépendance à quelques solutions logicielles créent des fragilités économiques mondiales. Quand, quelques jours avant l’ouverture des Jeux olympiques, CrowdStrike a eu un bug lié à une mise à jour de Windows, on a d’abord cru qu’il s’agissait d’une attaque cyber ; l’épisode a montré la grande vulnérabilité des systèmes économiques à quelques logiciels. Dans cet environnement, l’enjeu, c’est à la fois la vitesse de détection des vulnérabilités et celle à laquelle nous sommes capables de les « patcher ». C’est là que l’IA, en particulier Mythos, est redoutable : la moindre vulnérabilité identifiée est immédiatement exploitée par des attaquants. Nous avons des plans pour « patcher » en permanence les vulnérabilités, mais ces dernières viennent malheureusement des logiciels que nous embarquons : il faut donc du temps pour que nous en soyons informés, et du temps pour que nous puissions les « patcher ». Ainsi, lors d’une crise de cybersécurité – nous n’en avons pas tous les jours, contrairement aux cyberattaques, pour lesquelles nous accompagnons également nos grands clients –, tout réside dans notre capacité à « patcher », à monitorer, à voir s’il y a une intrusion et des fuites de données.

Mythos et OpenClaw sont vertigineux de menaces et de risques pour l’écosystème. Faut-il nous-mêmes les utiliser pour découvrir nos vulnérabilités, au risque de ne pas savoir les « patcher » suffisamment vite ? C’est une question qui dépasse Orange et que se posent toutes les entreprises. Si les grands groupes du CAC40 ont les compétences pour y répondre, il n’en est pas de même au niveau du tissu industriel de nos fournisseurs, de nos partenaires et de nos prestataires, qui sont souvent des PME et qui n’ont ni le savoir-faire, ni les compétences, ni la bande passante qui leur permettent de maîtriser ces sujets. C’est le marché sur lequel Orange Cyberdefense déploie en priorité ses solutions automatisées de gestion à distance, qui sont l’un de ses relais de croissance.

M. le président Philippe Latombe. Avez-vous aujourd’hui les moyens de vos investissements ? Vous distribuez un taux de dividende relativement important par rapport à vos bénéfices : est-ce une demande de l’APE, en tant qu’actionnaire principal d’Orange ? D’ailleurs, l’APE vous a-t-elle donné une feuille de route en matière de souveraineté ? Y a-t-il des discussions de cette nature au sein du conseil d’administration ?

Mme Christel Heydemann. La gouvernance de l’entreprise est solidaire. L’APE, qui s’exprime au conseil d’administration d’Orange, est donc solidaire des décisions qui sont prises par celui-ci en matière de rémunération des actionnaires. Je vous laisse donc interroger l’APE sur sa politique en tant qu’investisseur.

La principale idée que nous avons en tête, c’est que nous sommes, en Europe, sur des marchés matures en forte transformation. Quand on est l’opérateur numéro 1 dans un pays, on a une plus grande capacité à investir dans la durée. Nos investissements ont été historiquement tournés vers les réseaux d’accès que sont la couverture mobile et la fibre. Nous sommes même l’opérateur qui a le plus développé la fibre en Europe : plus de 100 millions de foyers ont été raccordés par Orange. Cela fait d’Orange le champion incontesté de la fibre en Europe. Maintenant que ces investissements sont derrière nous, la pression a baissé : de ce fait, nous avons moins d’investissements en France, et c’est une chance, car nous avons désormais besoin d’investir dans la capacité de nos réseaux mobiles et dans la résilience de nos réseaux au sens large, y compris par la redondance. Au-delà des attaques cyber, le changement climatique fait peser des risques accrus sur nos infrastructures physiques – tempêtes, inondations, incendies, éboulements –, et paradoxalement, un opérateur comme Orange, qui a fait le choix d’être un opérateur d’infrastructures, a une surface de risques plus large.

La vraie question est celle de notre capacité à investir dans des secteurs adjacents comme l’IA, le cloud et le développement de solutions open source, et à aider l’écosystème d’innovation à « scaler » en Europe. Pour ce faire, nous devons libérer des marges d’investissement dans la durée. Nous sommes l’un des rares opérateurs à avoir maintenu un effort de 600 millions d’euros d’investissements dans la recherche. Cela ne nous empêche pas de rémunérer nos actionnaires. De ce point de vue, les demandes de rendement de l’APE ne sont pas différentes de celles de nos salariés retraités, mais ce n’est pas en ces termes que se posent les débats au conseil d’administration.

Nous venons de mener la plus grosse opération de consolidation en Espagne en fusionnant avec MásMóvil ; nous sommes en train d’obtenir les autorisations pour reprendre le contrôle de cet opérateur, qui est le deuxième d’Espagne, avec 10 millions de clients de plus que Telefónica. C’est un investissement de plus de 4 milliards d’euros que notre bilan nous permet. Comme vous le savez, des discussions sont en cours sur l’avenir de SFR, et nos marges de manœuvre nous permettent également d’investir dans des opérations de consolidation sur notre premier marché.

L’enjeu de l’innovation dans des technologies adjacentes réside avant tout dans notre capacité à devenir une plateforme qui permette à l’écosystème d’innovation de passer à l’échelle. Les innovations technologiques ne viendront pas toutes d’Orange ; au contraire, nous sommes dans un environnement où l’open source et la capacité à agréger des technologies sont essentiels. Il faut donc faire bénéficier les entreprises de notre taille critique, de nos environnements sécurisés et de nos investissements dans les infrastructures – je parlais de notre backbone international, mais il y a également les data centers… Nous devons promouvoir ces atouts. C’est tout l’enjeu du Digital Networks Act que de permettre aux grands opérateurs télécoms de contribuer à la souveraineté numérique. Nous en discutons avec Deutsche Telekom en Allemagne, avec Telefónica en Espagne, avec Vodafone en Angleterre et avec l’ensemble des opérateurs européens.

Mme Cyrielle Chatelain, rapporteure. Vous avez beaucoup parlé de votre offre Cloud Avenue, certifiée SecNumCloud. Pourquoi avoir développé Bleu ? Quelles sont les différences ? Quel est le rôle d’Orange dans ce partenariat avec Capgemini et Microsoft ?

Mme Christel Heydemann. Vous le savez, Bleu date d’avant mon arrivée à la tête d’Orange – je n’étais alors qu’administratrice. Cette offre répond à une problématique d’entreprise importante. La norme SecNumCloud s’impose aux entreprises comme Orange, qui opèrent des applications dans de nombreux pays d’Europe. Ces solutions tournent dans des environnements Azure, mais en France, les mêmes applicatifs doivent être opérés dans un environnement SecNumCloud. D’où la création de Bleu, dont tout l’intérêt est de garantir l’immunité extraterritoriale dans des environnements Azure.

Il n’y a pas d’indépendance technologique, puisque les briques restent celles fournies par Microsoft. Mais celui-ci investit massivement pour créer un environnement Azure déconnecté de son cloud mondial, et il le fait pour deux pays européens : la France, avec Bleu, et l’Allemagne, avec SAP Delos Cloud. Nous avons absolument besoin de cette offre pour sécuriser certaines applications et les migrer dans un cloud dans un environnement SecNumCloud, ce qui permet à certaines entreprises de se « dérisquer » au regard de l’extraterritorialité américaine – c’est d’ailleurs tout le sens de cette norme.

Orange est investisseur de Bleu, à hauteur de 50 %, avec Capgemini, mais c’est aussi l’un de ses clients, dans certaines de nos activités, et l’un de ses partenaires, pour ce qui concerne Orange Business. Reste que Bleu est autonome : il y a un directeur général, une équipe. Il travaille avec tous les intégrateurs et démarche les clients qui sont dans sa cible. Cela ne nous empêche pas, je l’ai dit, de développer des solutions en propre. Cela étant, en matière de cloud public certifié SecNumCloud, Bleu est une solution et le concurrent, d’une certaine façon, du S3NS de Google. Ce sont les deux solutions en France.

Je précise qu’il s’agit d’un environnement français. Dans de nombreux autres pays d’Europe, la norme SecNumCloud n’existe pas, et l’EUCS, la certification européenne de cybersécurité pour les services cloud promue par le Cybersecurity Act, est bien moins protectrice. Nous sommes d’ailleurs les premiers à promouvoir, à Bruxelles, un EUCS+. Il faut prendre conscience du monde dans lequel on vit !

En somme, Bleu est une des solutions. Ce n’est pas la seule – ni la seule que nous utilisons, ni la seule à répondre aux exigences. D’ailleurs, avec nos clients entreprises, nous travaillons aussi bien avec Bleu qu’avec OVHCloud ou nos solutions cloud. Ce sont les clients qui choisissent leur environnement.

M. le président Philippe Latombe. Je note que votre réponse est plus allante que celle de votre co-investisseur, qui ne nous a pas dit tout l’intérêt de Bleu pour Capgemini comme vous venez de le faire pour Orange.

Mme Cyrielle Chatelain, rapporteure. SecNumCloud est effectivement une norme française, et nous plaidons pour son déploiement au niveau européen afin de renforcer notre souveraineté. Si j’ai bien compris, vous disposiez déjà d’une offre SecNumCloud, mais l’intérêt de Bleu est, grâce à une capitalisation d’acteurs français, d’offrir une protection à l’endroit des lois d’extraterritorialité, et de vous permettre d’utiliser les mêmes applicatifs Azure que dans d’autres pays tout en répondant aux exigences de souveraineté imposées par la France.

Concrètement, comment l’étanchéité des données est-elle garantie au sein de Bleu ? Quid des mises à jour d’Azure ? Sont-elles assurées par des opérateurs situés en France ou doivent-elles être réalisées à distance ? Quelles garanties avez-vous que Bleu ne repose pas sur la solution Azure de base, celle qui serait utilisée ailleurs ?

Mme Christel Heydemann. Comme je l’ai dit, Orange n’est qu’investisseur dans Bleu. Celui-ci a un directeur général et un conseil d’administration, où Orange et Capgemini ont chacun trois représentants. Je ne fais pas d’ingérence.

Ce que nous savons, c’est que Bleu est une société française, avec des salariés français, qui n’a pas d’activité en dehors de l’Union européenne. Ses centres de données sont situés en France, et ses serveurs opérés exclusivement en France, par des collaborateurs de Bleu. Les données sont hébergées en France et ne peuvent pas quitter le territoire – c’est l’essence même de la technologie air gap développée par Microsoft. Bleu a été conçu dès le départ pour répondre aux exigences SecNumCloud 3.2. Le processus de certification par l’Agence nationale de la sécurité des systèmes d’information (Anssi), lancé au milieu de l’année dernière, est en cours. L’agence est en train d’éplucher les modes opératoires, et vous pouvez lui faire confiance pour ne pas passer à côté de quelque chose !

Les applications que nous hébergeons, ou que nous portons, et qui opèrent dans des environnements Azure ne sont pas physiquement hébergées dans les mêmes data centers. Dans certains pays, l’environnement Azure n’est pas lié à une notion de localisation puisque, par nature, c’est un cloud mondial, même s’il peut y avoir des formes d’européanisation. Pour Bleu, c’est très différent : Microsoft n’accède pas à la technologie, et l’offre, encore une fois, est totalement étanche au Cloud Act, puisqu’elle est assurée par des collaborateurs en propre et que les deux actionnaires sont Orange et Capgemini.

Mme Cyrielle Chatelain, rapporteure. Effectivement, l’Anssi travaille sur le sujet. Nous l’interrogerons sur cette technologie air gap pour mieux comprendre comment elle fonctionne.

La question des mises à jour est essentielle. D’après les déclarations publiques de l’Anssi, Bleu semble effectivement offrir une protection à l’égard des lois extraterritoriales, ce qui confirmerait qu’il n’est pas possible d’accéder aux données à distance. Mais vous savez comme moi que cette question n’est pas liée à la localisation des données, mais à l’opérateur de la capacité où elles sont stockées.

Il semblerait, toujours selon l’Anssi, que Bleu repose sur une technologie Microsoft ; cela signifie, en termes de kill switch, que l’absence de mises à jour engendrerait à terme des failles de sécurité susceptibles de rendre la technologie obsolète. Comment s’organise la collaboration entre Bleu et Microsoft sur cette question cruciale ? Nous avons du mal à savoir jusqu’où Microsoft opère dans la technologie et ce à quoi il a accès.

Mme Christel Heydemann. Ce qui est sûr, c’est que Bleu n’aura jamais les dernières fonctionnalités d’Azure, puisqu’il faudra du temps pour les porter dans sa roadmap.

Dans l’hypothèse où l’on empêcherait Bleu de bénéficier de mises à jour logicielles, on serait dans une forme d’arrêt de maintenance dans la durée qui conduirait à l’obsolescence technique. Mais, paradoxalement, les environnements « cloudifiés » permettent beaucoup plus facilement les mises à jour qu’un certain nombre d’autres solutions logicielles qui ne sont plus maintenues par leur fournisseur. Nous avons beaucoup de telles solutions chez Orange, et ce risque m’inquiète bien davantage, car il faut alors être capable d’investir pour mettre à niveau les environnements. Si vous n’êtes pas dans un environnement cloud, il est quasiment impossible de mettre à jour manuellement des solutions qui ne sont plus maintenues.

Nous parlions tout à l’heure d’attaques cyber dans un monde fait d’IA. Bleu travaille avec Orange Cyberdefense ; nous avons donc des capacités de protection. On peut toujours imaginer un scénario catastrophe qui mettrait le monde à l’arrêt, mais le problème dépasserait largement Bleu : il y aurait bien d’autres enjeux !

En revanche, j’insiste sur le nombre de solutions éditeur qui ne sont pas maintenues ou arrivent en fin de maintenance, et sur le risque que cela représente pour les entreprises, y compris pour Orange. Nous avons de nombreux projets de migration, d’extinction… La dette technique est un enjeu essentiel pour toutes les DSI, et elle est d’autant plus importante que l’entreprise est ancienne.

M. le président Philippe Latombe. Au-delà de la dette technique, nous ne pouvons pas négliger le contexte géopolitique. Qui aurait imaginé, il y a deux mois, que les Américains organiseraient le blocus maritime du golfe d’Aden ? La situation du juge Guillou nous le montre : il faut se préparer à tout. C’est pourquoi je vous ai interrogé sur la cybersécurité. Comment sécuriser Microsoft 365 quand la seule entreprise européenne qui en était capable, Vade, est rachetée par Hornet, qui est à son tour rachetée par Proofpoint ? Dans le contexte actuel, il est tout de même gênant de devoir s’en remettre aux Américains.

Mme Christel Heydemann. Tous les conseils d’administration s’interrogent sur leurs plans de continuité d’activité dans le contexte géopolitique actuel. Mais la migration intégrale des environnements d’une entreprise, qu’ils soient hébergés sur Azure ou fournis par Microsoft, prend plusieurs mois. Si vous en avez le temps, vous pouvez l’envisager. Mais si vous avez besoin de plans de continuité, mieux vaut recourir à des solutions comme celle de Bleu, qui garantit la pérennité de votre activité. Pour notre part, nous utilisons, outre l’environnement Microsoft, des solutions de collaboration open source, que nous proposons également aux clients d’Orange Business. Je pense à la solution Live Collaboration, qui agrège des briques open source et nous permet d’être indépendants. Mais encore une fois, la migration de l’ensemble des postes, dans tous les pays où le groupe est implanté, vers cette solution prendrait trois ans. Compte tenu de la vitesse à laquelle surviennent les crises géopolitiques, ce n’est pas envisageable.

Qui plus est, une telle migration aurait un coût qu’en raison de l’environnement de compétitivité et de pouvoir d’achat européen, beaucoup d’entreprises ne peuvent pas se permettre. Pour celles qui évoluent dans un environnement critique ou régulé, la question du coût d’un environnement sécurisé ne se pose pas, mais d’autres n’ont pas d’autre choix que d’utiliser ce type de technologies. Pour celles-là, la véritable question qui se pose est celle de leur plan de continuité d’activité. Elles doivent faire des choix par défaut, je vous l’accorde ; mais c’est la réalité des dirigeants d’entreprise.

M. le président Philippe Latombe. La dépendance commence aussi à coûter cher du fait de l’augmentation du prix des licences, notamment celles de Microsoft. Mais je note que Bleu est une solution intermédiaire, et cela me convient.

M. Éric Bothorel (EPR). Cela me convient également.

Quels enseignements tirez-vous du bombardement de data centers en Ukraine ou, plus récemment, à Bahreïn et aux Émirats arabes unis ? Serions-nous plus résilients si nous concentrions moins ces infrastructures sur notre sol ou si nous recourions à des systèmes interconnectés permettant des back-up internationaux ? La menace n’est certes pas immédiate, mais elle se rapproche.

Mme Christel Heydemann. Il est parfaitement utopique de penser les data centers sans prévoir leur connectivité et les réseaux de communication à même de les relier. Sans aller jusqu’à imaginer un bombardement, que se passe-t-il en cas d’outage, comme c’est arrivé récemment en Espagne ? En général, les data centers bénéficient de systèmes de secours qui leur permettent de continuer à être alimentés en énergie. Mais si une panne survient, la résilience est assurée par la technologie cloud, qui permet de basculer vers le reste de l’infrastructure. La performance peut être affectée, car la puissance de calcul est moindre, mais cela tient. C’est la démonstration que des environnements non « cloudifiés » hébergés dans un data center présentent davantage de risques que des environnements « cloudifiés ». Maintenant, si un data center tombe, que vous êtes privé d’environnements redondants et de réseaux de communication ou que ceux-ci sont également coupés, cela fait mal !

Nous vivons dans un monde très dangereux. Nous avons d’ailleurs lancé des solutions de protection contre les drones, que nous utilisons dans nos propres data centers en France. Nous sommes donc conscients du niveau de la menace. Je ne pense pas que les professionnels qui travaillent sur ces questions aient été totalement surpris par les événements récents. C’est plutôt la diversité des scénarios et la vitesse à laquelle ils sont mis en œuvre qui en surprend beaucoup ! Je précise qu’en tant qu’opérateur en Pologne, en Roumanie, en Slovaquie et en Moldavie, nous sommes, depuis quelques années déjà, aux premières loges du conflit entre la Russie et l’Ukraine. En Pologne et en Roumanie, où Orange est l’opérateur historique, nos équipes ont évidemment avec les autorités un dialogue permanent sur la sécurité des infrastructures numériques, des réseaux et des data centers.

M. le président Philippe Latombe. Merci beaucoup, madame la directrice générale. C’est avec plaisir que nous lirons vos réponses écrites au questionnaire que nous vous avons envoyé, ainsi que d’autres éléments que vous voudrez bien nous transmettre sur les divers sujets que nous avons évoqués.

*


Audition, ouverte à la presse, de Mme Maya Noël, directrice générale de France Digitale (jeudi 16 avril 2026)

M. le président Philippe Latombe. France Digitale est une association qui représente des start-up et des investisseurs dans le secteur du numérique et de l’innovation ; vous indiquez, madame Noël, avoir pour mission de faire émerger des champions européens du numérique. Notre économie est très dépendante des technologies et des services fournis par des entreprises extra-européennes. Est-ce, selon vous, une menace pour notre indépendance ? Comment faire émerger des solutions françaises et européennes ?

Je vous remercie de nous déclarer au préalable tout autre intérêt public ou privé de nature à influencer vos déclarations.

L’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.

(Mme Maya Noël prête serment.)

Mme Maya Noël, directrice générale de France Digitale. Je vous remercie pour cette invitation à venir témoigner devant vous dans le cadre de vos travaux.

France Digitale est une association loi 1901 dont les membres sont des entreprises innovantes et des fonds d’investissement en capital-risque. Elle réunit plus de 2 000 entreprises, qui couvrent à peu près tous les secteurs du domaine – cloud, quantique, robotique, places de marché en ligne, logiciel, santé, IA (intelligence artificielle) – et qui ont en commun d’avoir leur siège social en France ou en Europe.

Notre objectif est double : défendre les intérêts de cet écosystème auprès des pouvoirs publics français et européens – c’est ce que je fais aujourd’hui – et participer à la croissance organique de nos membres, en les mettant en relation avec différents fonds d’investissement et des grands groupes avec lesquels ils peuvent contractualiser. L’association est donc à la fois un porte-voix du secteur et un outil concret de développement.

Si les vulnérabilités et les dépendances numériques sont aussi prégnantes, c’est parce que le numérique est désormais présent dans tous les aspects de notre vie économique et sociale. Comme pour tout progrès dit de rupture, son déploiement et sa maîtrise sont la condition de notre prospérité et de notre sécurité. Le numérique fait partie de ces révolutions technologiques qui vont décupler nos capacités et nous permettre de produire mieux et davantage, comme ce fut le cas de l’électricité ou des premières machines. Comme le souligne le rapport de Mario Draghi, les gains de productivité présents et à venir pour nos sociétés sont intégralement corrélés à la diffusion de ces technologies numériques. Le numérique n’est donc pas un pan d’activité comme un autre : il fait partie d’un socle sur lequel repose la viabilité de notre économie.

Face à ce constat, comme pour toute vague d’innovation, trois approches différentes sont possibles : premièrement, refuser le déploiement de ces technologies et décrocher ; deuxièmement, investir pour développer et déployer nos propres technologies ; troisièmement, prendre la vague avec le concours de technologies étrangères. La France et l’Europe oscillent entre la deuxième et la troisième, d’où le problème de la dépendance : avec la troisième option, on penche vers un modèle de dépendance généralisée. Même si cette dernière option présente des avantages en ce qu’elle permet de bénéficier de services numériques, elle nous expose à trois vulnérabilités.

La première est d’ordre économique. En effet, ces technologies ne sont pas gratuites : des milliards d’euros sont dépensés chaque année et alimentent des acteurs étrangers, ce qui fragilise l’économie. La deuxième est politique : si notre économie dépend de biens et de services que nous ne sommes pas capables de produire, nous serons fragilisés vis-à-vis des puissances qui les fournissent. La troisième est sociétale : nous maîtrisons moins bien les technologies que nous importons que celles que nous produisons, et comme, en outre, le numérique touche à la formation, nous sommes exposés à des risques d’ingérence étrangère et d’espionnage ou de manipulation d’opinion.

Ces vulnérabilités tiennent en premier lieu non pas à un déficit de réglementation ou d’encadrement, mais au défaut d’offre souveraine. D’après un rapport de la Commission européenne publié en 2023, l’Europe dépend de pays étrangers pour 80 % de ses produits, services, infrastructures et brevets liés au numérique.

Pourquoi la France et l’Europe n’ont-elles pas su construire un secteur numérique à la hauteur des besoins ? Pourquoi, alors que nous avons des ingénieurs, des capitaux et des marchés, avons-nous laissé d’autres acteurs occuper le terrain ?

Le secteur du numérique, qui est en constante mutation, est intensif en capital. Et ce capital s’obtient, schématiquement, de trois manières : soit grâce au soutien public – subventions ou contrats publics –, soit grâce à des investissements privés, soit par la commande privée. Or, sur chacun de ces volets, les entreprises innovantes européennes sont désavantagées par rapport à la concurrence, notamment américaine.

J’aimerais insister plus particulièrement sur le soutien public, parce qu’il me semble que c’est là qu’il faudrait opérer la plus grosse révolution culturelle et politique. Si l’innovation, notamment de rupture – la deeptech –, est intensive en capital, c’est parce que le développement de ces technologies et de leurs usages, ainsi que leur rentabilité, se pensent sur le temps long. C’est pourquoi le rôle du public est clé : seul l’État a le pouvoir d’investir dans un secteur où le risque est trop important pour les autres acteurs du financement.

Si on s’intéresse aux masses de capitaux publics investis, on s’aperçoit que c’est là que réside le premier gros déficit des Européens par rapport aux Américains. En 2023, le budget fédéral américain a accordé près de 200 milliards de dollars de soutien public à la recherche et au développement. Si on prend l’ensemble des budgets des pays européens augmentés du budget de l’Union, on n’atteint que 127 milliards. Non seulement l’écart n’est pas nouveau mais il est constant dans la durée, ce qui accroît chaque année notre retard.

J’en viens au soutien du marché public. Le taux d’ouverture des marchés publics américains aux acteurs étrangers est de l’ordre de 30 %, tandis que celui des marchés européens est de 80 %. C’est une dynamique structurelle dans laquelle non seulement les États-Unis investissent plus d’argent dans la R&D, mais la commande publique suit davantage. S’ajoutent à cela d’autres initiatives américaines, telles que le Buy American Act, qui représente un investissement de 94 milliards pour favoriser des acteurs américains, ou le Chips and Science Act, qui inclut un plan d’investissement dans les semi-conducteurs et représente 50 milliards de dépenses directes – soit l’équivalent du plan France 2030. Il y a donc un fossé entre l’Europe et les États-Unis dans le soutien public à la recherche et à l’industrie.

Ne soyons pas naïfs. Il s’agit d’un véritable plan industriel de l’État américain qui, de surcroît, crée un effet d’entraînement sur l’investissement privé. Autrement dit, non seulement le public investit et commande davantage, mais cette dynamique produit un effet d’entraînement qui contribue à creuser l’écart, puisqu’il y a plus d’argent privé investi. Ce système favorise l’émergence de champions du numérique et la prolifération d’autres acteurs privés, intéressés économiquement par la recherche. C’est donc un cercle vertueux de l’investissement dans la R&D.

Je vous donne un chiffre assez parlant : en 2024, les entreprises américaines ont investi en moyenne 48 700 euros par employé dans la R&D, quand les entreprises européennes n’en ont investi que 16 800 – c’est donc trois fois plus aux États-Unis. Autre élément parlant : en 2003, le palmarès des trois plus gros investisseurs américains en R&D faisait apparaître Ford, Pfizer et General Motors. En 2022, c’étaient Alphabet – la maison mère de Google –, Meta et Microsoft. Ce qui veut dire qu’en vingt ans l’Amérique a complètement basculé dans la R&D dans le domaine du numérique. En Europe, les principaux investisseurs en R&D étaient, en 2003, Mercedes, Volkswagen et Siemens et, en 2022, Mercedes, Volkswagen et Bosch, ce qui traduit une véritable inertie des investisseurs dans la R&D. Cette stagnation se traduit aussi sur le plan dynamique : les investissements en R&D progressent à un rythme d’environ 2,9 % par an dans l’Union européenne, contre 7,8 % aux États-Unis. La dynamique change tout.

On admet que la France et l’Europe ont vécu pendant longtemps sur les dividendes de la paix, mais on pourrait aussi dire qu’elles ont vécu sur les dividendes de la tech : nous avons laissé d’autres que nous faire les investissements technologiques de fond, en profitant à court terme de leur application sans percevoir l’ampleur des dépendances que nous laissions s’installer. Il faut comprendre que chaque euro qui n’a pas été investi dans l’innovation est non pas un euro économisé, mais un euro emprunté à d’autres, sur lequel nous devrons payer des intérêts.

Pourquoi et comment avons-nous laissé proliférer ces dynamiques et s’installer un tel fossé ? Il y a d’abord une forme de naïveté. En ouvrant la commande publique, en restreignant les aides d’État aux entreprises et en encadrant les opérations de concentration, de manière souvent aveugle au caractère stratégique des acteurs concernés, l’Europe s’est privée de la possibilité de jouer à armes égales avec ses concurrents. Autrement dit, elle a été le très bon élève d’un libre-échange académique dont, en réalité, personne ne respectait les règles.

Il faut sortir de cette naïveté et assumer, en France comme en Europe, une politique industrielle volontariste dans les domaines clés du numérique. Des initiatives existent déjà, à l’instar de France 2030, que j’ai déjà cité. Toutefois, ce plan n’est ni suffisant, ni dimensionné, ni coordonné, compte tenu notamment de l’effort de rattrapage nécessaire, puisque l’écart ne cesse de se creuser.

S’agissant des deux autres sources de capitaux – les fonds d’investissement, c’est-à-dire les capitaux privés, et la commande privée –, nos entreprises pâtissent d’un mal similaire : la fragmentation du marché européen.

Concernant les fonds d’investissement, le marché européen n’est pas suffisamment intégré. Seuls 23 % des fonds levés par les fonds d’investissement nationaux proviennent de pays extérieurs. Nous suivons donc trop souvent une logique de marché national, ce qui ne crée pas suffisamment de profondeur. En outre, le manque de culture du risque, le cadre prudentiel Solvency II et l’absence de fonds de pension réduisent encore davantage notre accès aux capitaux.

La commande privée, quant à elle, est réduite du fait d’un marché unique européen en trompe-l’œil, encore trop sujet aux réglementations nationales. Un rapport du FMI (Fonds monétaire international) publié en 2025 estimait que la somme des différences réglementaires au sein des pays de l’Union équivalait à une taxe cachée de 44 % pour les biens et de 110 % pour les services – c’est trois fois plus que l’équivalent entre les États américains.

Autrement dit, nos acteurs du numérique se battent contre des acteurs qui sont largement soutenus par leurs États dans une perspective de domination économique et technologique, avec un accès restreint aux financements et une commande privée appauvrie. Cette équation nous place dans une spirale de déficit technologique dangereuse.

Au-delà des questions de dispositifs et de réglementations, qui sont légitimes, j’ai souhaité dresser un état des lieux et souligner ce qui me semble être la première condition de notre sécurité numérique : faire émerger en France et en Europe une offre numérique à la hauteur de nos besoins. Aucun appareil normatif, si dense, ingénieux et strict soit-il, ne saurait résorber pleinement ces vulnérabilités si nous ne sommes pas maîtres de nos technologies. Il faut développer nos propres technologies.

Et pour ne pas être négative et dresser un portrait trop noir, je rappelle que nous avons en France un vivier d’innovation dense, particulièrement résilient et performant malgré les déséquilibres que je viens de décrire. Sur de nombreuses technologies clés, telles que l’IA ou le quantique, nous sommes encore en mesure de bien nous positionner. Néanmoins, la dynamique est telle que nous accélérons moins vite, ce qui, à terme, risque de nous faire décrocher quand même. C’est pourquoi la France et l’Europe ont besoin d’un choc d’innovation maintenant.

M. le président Philippe Latombe. Je vous remercie pour ce propos liminaire qui me laisse toutefois un sentiment de malaise. Le tableau est noir. Vous pointez un manque d’investissements publics dans l’innovation ; pourtant, nous avons déployé des dispositifs très généreux – France 2030, le crédit d’impôt recherche (CIR) – et fait de l’amorçage – la France est sans doute l’un des pays qui amorcent le plus et le mieux.

Petit sujet que vous n’avez pas abordé : la souveraineté et le retour de cet investissement public à l’État et dans l’économie. Lorsque des start-up qui ont bénéficié de fonds publics font des séries B ou C ou un exit auprès de fonds américains, comment obtenir ce retour sur investissement ? Vous ne parlez pas de cette partie du cycle.

Vous avez également regretté l’insuffisance de la commande publique ; nous y travaillons. Mais entre le financement d’amorçage, le plan France 2030 et le crédit d’impôt recherche, qui représente quasiment 8 milliards par an d’argent directement mobilisable, en cash, pour les start-up – puisqu’il s’agit d’un crédit d’impôt et non d’une réduction d’impôt –, il y a tout de même beaucoup d’investissements publics. Sans parler de ce que Thierry Breton a fait avec le Chips Act européen.

Ce qui me met mal à l’aise, c’est aussi que je n’ai pas entendu dans vos propos l’enjeu de souveraineté que représente le retour de l’argent public après la vente d’une start-up à des fonds américains, notamment.

Mme Maya Noël. Je ne dis pas qu’il n’y a pas de soutien public ; mais les masses ne sont pas suffisantes. Nous investissons suffisamment pour que cela pèse fortement sur nos finances, mais pas assez pour atteindre nos objectifs. C’est comme si vous vouliez acheter une voiture de 20 000 euros et que, pour y arriver, vous mettiez 100 euros de côté par mois. Vous n’aurez peut-être pas la voiture au moment voulu et la dépense aura pesé sur votre budget tous les mois. C’est la situation un peu paradoxale dans laquelle nous nous trouvons. Nous avons cessé, à France Digitale, d’essayer de quantifier la progression de notre écosystème d’innovation et de nos fournisseurs de technologie. Néanmoins, l’écart à combler est encore trop grand. C’est tout le paradoxe : notre prudence en matière d’investissement nous coûte cher.

Mme Cyrielle Chatelain, rapporteure. Vous dites que l’investissement public n’est pas à la hauteur des besoins. Pourriez-vous quantifier ce dont les acteurs français ont besoin ? Vous avez éludé une partie de la question du président concernant la vente de pépites françaises à des acteurs américains et le retour sur investissement de l’argent public. Connaissez-vous le nombre d’acteurs rachetés par des Américains et l’impact que cela peut avoir sur la filière ?

Mme Maya Noël. J’ai présenté schématiquement l’écart très significatif entre les investissements américains et européens chaque année : 200 milliards pour les premiers contre 127 milliards pour les seconds, sachant que ce sont des montants annuels et qu’il faut tenir compte du fait que l’écart se creuse avec le temps. Je vous ai aussi parlé des autres dispositifs – le Buy American Act, le Chips and Science Act – de nature à renforcer la dynamique de R&D.

Pour rattraper notre retard dans le numérique – notamment dans l’industrie du cloud –, il n’est pas certain que nous arriverons à concurrencer ces acteurs de manière frontale. Il faut pourtant récupérer des parts de marché, c’est le plus important.

Je ne peux pas vous donner de montant plus précis, mais il faut comprendre que l’écart est tellement grand qu’il est quasiment impossible de rattraper le retard avec les moyens dont nous disposons – moyens qui doivent être déployés non pas au niveau français, mais au niveau européen, si nous voulons atteindre les masses critiques.

Vous m’interrogez sur la vente d’entreprises à des acteurs américains. Je le disais, le développement d’une entreprise de ce type est très intensif en capital, un capital que l’on peut tirer de l’argent public, de l’argent privé et de la commande privée. La fragmentation européenne actuelle fait que nous ne sommes pas parvenus à créer des pools de capitaux suffisamment larges pour racheter ces entreprises. Dans notre modèle économique, les acteurs qui financent les fonds d’investissement en capital-risque ont besoin d’un retour sur investissement – c’est-à-dire une sortie de leur argent – dans les dix ans. Il faut donc que quelqu’un d’autre, disposant de plus d’argent et capable de racheter les parts, prenne le relais pour accompagner la poursuite de la croissance de l’entreprise. Or nous n’avons pas su construire ce réseau d’acteurs privés du financement capables de prendre le relais. Les acteurs américains sont les seuls en mesure de contribuer au recyclage de l’investissement.

L’enjeu de souveraineté est primordial, nous en parlons régulièrement, mais il n’est pas possible de passer de rien à tout : nous ne pourrons pas sortir de la dépendance du jour au lendemain et nous sommes bien obligés de fonctionner avec les acteurs du numérique américains pour que l’argent puisse être réinjecté dans l’économie européenne.

M. le président Philippe Latombe. J’entends dans vos propos que sur la partie cloud, par exemple, la bataille est perdue.

Mme Maya Noël. Je n’ai pas dit qu’elle était perdue ; mais l’enjeu n’est pas de créer le leader qui prendra la place du numéro un. Néanmoins, nous avons de très bons acteurs dans ce domaine – j’ai des chiffres très éloquents sur ce sujet.

M. le président Philippe Latombe. Faut-il permettre le financement des start-up à coups de crédits cloud de nos concurrents américains ? Il y a là aussi une question de souveraineté. Une start-up française peut-elle, à l’heure actuelle, faire le choix de ne pas développer sa plateforme sur un cloud américain et se passer des crédits cloud ? Peut-elle se tourner vers des scalers qui ne soient pas des hyperscalers mais des opérateurs de cloud français et européens ?

Je vous redis – nous avons échangé dans une autre enceinte – que j’ai très peu apprécié la sortie de certaines start-up du secteur du médical qui avaient expliqué en long, en large et en travers au moment des discussions sur la loi Sren (loi visant à sécuriser et à réguler l’espace numérique) que SecNumCloud était une norme absolument nulle en matière de cybersécurité et qu’il n’y avait qu’AWS (Amazon Web Services) qui pouvait fonctionner. Tout cela parce qu’elles bénéficiaient toutes – j’ai vérifié – de crédits cloud AWS. France Digitale parle de souveraineté de façon, disons, politique, mais cet enjeu est-il présent dans la pratique de ses membres ?

À la question de la sortie s’ajoute ainsi celle de l’hébergement ; nous en viendrons ensuite à celle du marché – parce que la question se pose aussi des innovations que présentent ces entreprises.

Mme Maya Noël. Le rôle de France Digitale est de défendre les entreprises françaises. L’enjeu de souveraineté est donc important pour nous. Nous comptons parmi nos membres des hébergeurs cloud français ; notre rôle est aussi de les promouvoir. Nous sensibilisons les entreprises au fait de se tourner vers des fournisseurs de technologies français ou européens. Néanmoins, même si nos membres sont sensibilisés à l’enjeu de souveraineté, nous ne pouvons pas les forcer à se tourner vers des offres technologiques françaises qui ne correspondent pas à leurs besoins techniques.

Je suis tout à fait d’accord sur le crédit cloud. C’est d’ailleurs là que réside la clé du système américain et des gros acteurs du numérique dont nous sommes dépendants : ils sont complètement intégrés. On peut dire que nous sommes dépendants dans trois grands domaines : le cloud, les outils bureautiques et, de plus en plus, l’IA. La force des hyperscalers est d’être présents sur chacune de ces parties, avec la possibilité de vous proposer des tarifs quasiment gratuits sur l’une si vous êtes client de l’autre. Par exemple, si vous utilisez la suite bureautique de Microsoft, Azure pourra vous proposer des crédits cloud, parce que cela fait partie d’une négociation globale. De sorte qu’ils vous enferment dans un système. Ce n’est pas que les entreprises françaises ne sont pas patriotes, mais elles sont prisonnières des impératifs de marché, de la nécessité d’être les meilleures, d’aller vite et, qui plus est, de gérer leur trésorerie avec pragmatisme. Même lorsque des offres souveraines existent, si elles ne correspondent pas parfaitement à leurs besoins technologiques et que d’autres fournisseurs leur font des facilités financières pour utiliser leurs produits, nos entreprises sont contraintes par les impératifs de marché et de budget.

M. le président Philippe Latombe. Au moment de la discussion de la loi Sren, France Digitale est-elle intervenue auprès de Bercy à des fins de lobbying – au bon sens du terme –, d’influence, à propos de la limitation des crédits cloud pour les entreprises innovantes ?

Mme Maya Noël. Nous dénonçons le crédit cloud parce que c’est un dispositif anticoncurrentiel sur le marché et une pratique d’enfermement. Mais il est compliqué d’entrer dans une position frontale lorsqu’on est en situation de dépendance.

M. le président Philippe Latombe. Je reformule ma question : France Digitale est-elle intervenue auprès de Bercy pour essayer d’amoindrir la proposition Sren sur les crédits cloud, qui visait à les limiter en durée et en montant ? Quelque chose – un papier, une note blanche – à ce sujet a-t-il été envoyé par France Digitale à Bercy ?

Mme Maya Noël. Non.

Mme Cyrielle Chatelain, rapporteure. Je reviens à ce que vous avez dit de votre modèle économique et de l’absence de fonds de pension, notamment. Je comprends que dans le modèle « startup » – je ne sais pas si le terme est le bon –, les investisseurs veulent sortir à dix ans et ont donc besoin d’autres acteurs capables de racheter leurs parts ou de refinancer l’entreprise. Or vous dites aussi que les investissements dans le numérique sont nécessairement de long terme. Je ne sais pas si ce modèle économique fait l’objet d’une réflexion, mais tant que les investisseurs auront des attentes de court terme dans un domaine de long terme, nous dépendrons d’autres acteurs pour racheter les parts des entreprises.

J’ai aussi le sentiment, à vous écouter, que, tant qu’on s’en tiendra à ce modèle fondé sur un objectif de revente à court terme, on nous demandera d’investir davantage. Or, même si je suis peut-être moins pessimiste que vous – je ne pense pas que le combat soit perdu –, je dois, en tant que décideuse publique, m’interroger sur l’utilisation des fonds publics : faut-il vraiment consacrer davantage d’argent à soutenir les investissements en R&D de boîtes qui seront revendues au bout de trois ou quatre ans ? Il y a une forme de contradiction dans vos propos : vous nous demandez de mettre plus d’argent pour soutenir les entreprises françaises tout en reconnaissant qu’il sera difficile d’éviter qu’elles ne soient revendues. C’est problématique.

Cela m’inspire une troisième question : puisque nous ne pourrons pas tout faire, il faudra prioriser et choisir où investir l’argent public. Sur quels secteurs devons-nous parier ? Si nous voulons construire une filière du numérique, il faut non seulement que l’État soit exemplaire, mais aussi que les acteurs que vous représentez le soient. Quels sont les domaines dans lesquels il vous semble possible de développer des solutions européennes de bout en bout ou presque – puisque c’est, si j’ai bien compris, la grande force des Américains ?

Mme Maya Noël. Pour vous répondre sur la tension entre besoins de long terme et objectifs de court terme, le capital nécessaire pour faire de la R&D provient, comme je l’ai indiqué, de trois sources : les fonds publics, les capitaux privés et la commande privée. On ne peut pas se passer d’une de ces sources.

Dans ce cadre, le rôle du financeur public est de planifier, à long terme, les technologies à soutenir, en consentant des investissements massifs dès le départ pour créer un effet d’entraînement parmi les investisseurs privés. Si l’on constate autant de reventes, c’est parce que les capitaux publics couplés aux capitaux privés ne sont pas suffisants pour que les entreprises aient le temps de croître et d’atteindre l’échelle qui leur permettrait de ne pas se vendre tout de suite.

Tout est question d’amorçage et d’accélération : on a su amorcer une dynamique et faire émerger des entreprises technologiques, mais l’accélération n’est pas suffisante pour atteindre l’étape suivante, qui consiste à conquérir le marché privé pour alimenter la machine, inciter davantage d’investisseurs à s’engager et faire en sorte que la chaîne de création de valeur soit complète. Pour l’heure, l’amorçage a été fait, mais la chaîne de valeur reste inachevée : il y a trop peu de sorties auprès d’acheteurs européens à même de réinjecter leurs crédits et on n’a pas suffisamment de clients. Il faut laisser encore un peu de temps à cet écosystème pour se structurer et grandir.

C’est une question de taille critique et de masse d’investissement. Il y a un tel écart d’investissement entre l’Europe et les États-Unis que, dans le domaine du cloud, par exemple, la part de marché des acteurs européens est passée de 27 % en 2017 à 16 % en 2021. Pourtant, les entreprises concernées ont continué de grandir : Scaleway et OVH produisent de la valeur et croissent, mais pas suffisamment vite pour ne pas se faire rattraper et ne pas voir leurs concurrents gagner encore plus de parts de marché, donc accumuler encore plus de fonds propres qu’ils peuvent réinvestir dans la R&D pour être encore meilleurs.

Voilà le problème. Je ne suis pas en train de dresser un tableau pessimiste : je suis très confiante et, pour défendre cet écosystème au quotidien depuis plus de sept ans, je suis persuadée que nous parviendrons, grâce à tous nos talents, à le faire émerger, d’autant qu’il est très résilient malgré le contexte. Je pense justement qu’il ne faut pas gâcher la dynamique que nous avons réussi à créer ces dernières années : on a décidé d’investir, l’écosystème du capital-risque que je représente n’a cessé de grandir et il est capable de dépenser des montants de plus en plus élevés. Mais, dans le même temps, nous sommes toujours dans une dynamique de rattrapage. Je comprends que mes propos puissent paraître paradoxaux, mais le paradoxe, c’est précisément que la prudence dans l’investissement nous coûte cher : on n’investit pas encore suffisamment.

M. le président Philippe Latombe. Si nous décidions, dans le projet de loi de finances pour 2027, d’imposer à toute entreprise ayant touché du crédit d’impôt recherche ou des financements publics d’amorçage de les rembourser – renchéris du taux d’intérêt légal ou de l’inflation – au moment de la revente, cela déclencherait-il un réflexe souverain ou cela ne servirait-il à rien, si ce n’est à financer d’autres entreprises avec l’argent public ? Car le vrai problème, pour nos concitoyens, est bien celui-là : la France finance des entreprises, notamment dans la phase la plus difficile – l’amorçage, la recherche fondamentale –, pour qu’elles soient ensuite rachetées par des fonds américains ou du Golfe.

Mme Maya Noël. Encore une fois, tout est une question de masse : on a certes réussi à financer une bonne partie du développement, mais si on ne parvient pas à financer toute la chaîne, quelqu’un finit par prendre le relais – en l’occurrence, les Américains.

M. le président Philippe Latombe. Mais si nous demandons ce remboursement, France Digitale soutiendra-t-elle une telle initiative ou s’y opposera-t-elle ?

Mme Maya Noël. On peut tout à fait discuter de la conditionnalité des aides : nos membres seront ravis de débattre et d’essayer de trouver le juste équilibre dans la répartition du CIR. Il ne faut toutefois pas oublier que la France n’est pas le seul pays européen à proposer un crédit d’impôt, et que c’est aussi un outil d’attractivité.

Il faut aussi se mettre à la place de l’entreprise qui se vend. On peut prendre cette décision pour plusieurs raisons, mais beaucoup le font parce qu’elles sont dans une situation défavorable. Une entreprise qui a suffisamment de clients et des perspectives de croissance fortes n’a pas forcément besoin de se vendre : c’est souvent dans une période de vulnérabilité que cette décision intervient. Je ne dis pas qu’il n’y a pas de débat à avoir sur cette question, mais si on demande en plus à l’entreprise de rembourser du CIR, on accroît encore sa difficulté.

M. le président Philippe Latombe. Peut-être ces entreprises sont-elles en difficulté parce qu’elles n’ont pas trouvé de marché. Je pense par exemple à Sorare : avions-nous besoin de financer cette société et d’intégrer un article dans la loi Sren pour lui permettre d’exercer une activité qui, finalement, ne rapporte rien ?

Savez-vous combien d’entreprises membres de France Digitale sont en difficulté, et pourquoi ? Se heurtent-elles seulement à un manque de capitaux pour passer à l’échelle – mais dans ce cas, où est leur marché ? À l’heure où les financeurs tendent à demander un retour sur investissement beaucoup plus rapide que par le passé, avez-vous des chiffres à nous fournir concernant le taux de casse, si j’ose dire, de vos adhérents ?

Mme Maya Noël. Il faut distinguer entre deux types de membres de France Digitale : les producteurs de technologies et les consommateurs de technologies. Par exemple, OVH crée une technologie, en l’occurrence du cloud, quand des acteurs comme Sorare ou Doctolib utilisent une technologie existante pour développer un service.

Quand je parle d’offre technologique souveraine, le but est de financer des fournisseurs de technologies, et pas nécessairement des entreprises appartenant à la deuxième catégorie. C’est pour ces acteurs que le plan de long terme revêt la plus grande importance.

Cela étant, une entreprise technologique qui fait de la R&D prend par définition des risques. Pour les créateurs de technologies, le risque de long terme concerne la capacité à financer une recherche qui nécessite beaucoup de capitaux. Pour ceux qui créent des services et consomment des technologies, le risque renvoie au type de services et aux nouveaux marchés créés. Prenons l’exemple de BlaBlaCar : l’entreprise ne crée pas tant une technologie qu’un marché, grâce à sa capacité à mettre une offre de conducteurs en face d’une offre de personnes qui cherchent à faire un trajet. C’est du financement commercial, mais c’est aussi une prise de risque, parce que cette fonctionnalité n’existait pas et qu’il n’est pas possible de savoir à l’avance si les personnes vont accepter de monter en voiture avec des inconnus ou s’il y aura suffisamment de demande pour répondre à l’offre – c’est le principe d’une place de marché. Néanmoins, ce n’est pas la même dynamique que pour la construction d’une technologie.

M. le président Philippe Latombe. Tous les exemples que vous avez donnés – Sorare, Doctolib, Alan, BlaBlaCar – proposent des services de business to consumer (B2C) plutôt que du business to business (B2B) et ne créent pas de technologies de rupture : je ne vous ai pas entendu parler d’Alice&Bob ou d’autres entreprises qui font de la recherche technologique importante. Hormis Doctolib, qui a bénéficié d’un soutien public très fort, puisque son explosion est liée à la covid – aux tests puis à la vaccination –, il s’agit uniquement d’entreprises qui n’ont pas trouvé leur marché.

La situation que vous décrivez n’est-elle pas la conséquence de ce que la France a financé trop d’entreprises consommatrices de technologies qui devaient avant tout chercher des marchés, au lieu de se concentrer, à l’instar de certains pays comme Israël, sur la production de technologies ?

Mme Maya Noël. Je ne pense pas que nous soyons trop financés. C’est aussi parce que nous avons réussi à faire émerger des marketplaces comme Vestiaire Collective ou BlaBlaCar, ou des outils de services B2B ou B2C, que nous avons réussi à constituer un écosystème d’entrepreneurs, d’investisseurs capables d’assumer le risque. Ces efforts n’ont pas été vains ; au contraire, il était intéressant de faire émerger cette population il y a quinze ou vingt ans, parce que c’est aussi grâce à elle qu’on voit arriver une nouvelle génération, celle qui a fondé Alice&Bob, Quandela ou encore Mistral ou Ami Labs. Eux sont des créateurs de technologies, mais leur développement est tellement intensif en capital que seules notre expérience passée et l’émergence préalable de notre écosystème de capital-risque nous permettent de les financer.

Mme Cyrielle Chatelain, rapporteure. Savez-vous quelles technologies vos membres créateurs de services utilisent ? Si elles sont américaines, la souveraineté est par définition limitée.

Vous expliquez qu’un écosystème d’investisseurs s’est créé. Peut-on considérer que les créateurs de services sont désormais suffisamment matures pour prendre des risques ? Après tout, le fait de proposer de nouveaux services sans savoir s’ils vont fonctionner n’est pas propre au numérique. Pourquoi, dans ce domaine, serait-ce à la puissance publique d’assumer et de financer les risques, surtout si, comme vous le suggérez, l’écosystème est mature ?

Je reviens à une question à laquelle vous n’avez pas répondu : vos membres créateurs de technologies ont-ils identifié les secteurs dans lesquels ils ont des besoins de financement, avec des estimations de montants et un plan de filière associé ? Un des moyens de financer la recherche tout en s’assurant que les entreprises aidées ne seront pas revendues consiste à financer une recherche publique de qualité – laquelle entraîne à son tour la création de nombreux opérateurs.

Mme Maya Noël. Comme je l’ai indiqué, la constitution d’un écosystème français est plutôt positive, parce qu’elle permet d’attirer toujours plus d’investissements, d’encourager la montée en gamme des investisseurs en capital-risque et d’accroître leur capacité à aller chercher toujours plus de fonds pour investir dans des projets toujours plus ambitieux. C’est en quelque sorte parce qu’on a du service qu’on peut alimenter la machine et financer les projets plus structurels que sont la création de briques technologiques comme le cloud, le quantique ou l’IA.

Effectivement, ces services s’appuient en grande partie sur des briques technologiques américaines. C’est d’ailleurs tout le problème qui nous occupe aujourd’hui : d’après le baromètre que nous réalisons chaque année, plus de 70 % de nos membres se déclarent dépendants des solutions américaines. Le cadre a néanmoins beaucoup évolué.

Quand j’étais entrepreneure, il y a plus de dix ans, il n’y avait pas beaucoup d’autres choix pour monter une entreprise que d’opter pour AWS, en raison de ses crédits cloud – il est assez intéressant pour une entreprise qui se constitue de pouvoir stocker gratuitement des données –, qui enferment les sociétés dans un écosystème dont il leur est difficile de s’extraire. C’est ce qui s’est passé à l’époque : l’écosystème français a majoritairement fait le choix de briques technologiques américaines.

Je crois que nos membres sont désormais vraiment sensibilisés – en tout cas, nous nous y employons – à la nécessité de sortir de cette dépendance et de choisir des briques technologiques françaises, pour des raisons de souveraineté, mais aussi parce que les entreprises qui les proposent sont elles-mêmes membres de France Digitale et que nous avons tous intérêt à les pousser. Certaines ont réussi à émerger sur le marché avec des avantages compétitifs, si bien que les fonctionnalités qu’elles proposent peuvent être choisies par les autres acteurs. Néanmoins, le coût de la transition est difficile à absorber pour les entreprises privées et le processus prendra du temps. Mais les discussions sont amorcées. Pour donner un exemple de la façon dont le secteur public peut intervenir pour créer de nouvelles opportunités, Scaleway a conclu avec France Télévisions un contrat qui lui a permis de développer une fonctionnalité de cloud pour le streaming : c’est parfois grâce au push du public qu’une offre se constitue pour le privé et va ensuite être choisie par d’autres acteurs.

Nos membres reconnaissent donc qu’ils sont assez dépendants. Ce n’est pas par mauvaise volonté, car une réflexion est en cours en vue d’opter pour des technologies plus souveraines – françaises ou européennes –, mais parce qu’il est compliqué de faire autrement lorsque les concurrents investissent toujours plus dans leur R&D et offrent des fonctionnalités toujours plus performantes.

Pour y remédier, il faut sortir de l’enfermement dans un seul écosystème pour passer à un environnement multiple – dans le cas du cloud, on parle de multicloud. Tous les gros producteurs de services fondés sur des briques américaines sont conscients des erreurs qu’ils ont commises pour le stockage de leurs données. De ce fait, maintenant qu’il leur faut créer une architecture en vue de développer des services d’IA, ils réfléchissent déjà à la manière de s’organiser pour ne pas être verrouillés dans des écosystèmes propriétaires et pour pouvoir faire appel, autant que possible, à des briques multiples – qu’elles soient en open source, françaises, européennes ou américaines.

Nous apprenons de nos erreurs : il y a une véritable volonté – en tout cas, nous en discutons et nous militons en ce sens – de privilégier le multicloud. Le Data Act (le règlement européen sur les données), par exemple, accorde une place primordiale à la notion d’interopérabilité, que nous mettons nous aussi en avant, car nous y voyons une porte de sortie possible – même si, comme je le disais, cela ne se fera pas du jour au lendemain. C’est d’ailleurs important pour des raisons non seulement de souveraineté, mais aussi de résilience économique et d’autonomie stratégique : dès lors que vous vous enfermez chez un seul fournisseur, vous êtes beaucoup trop vulnérable à ses hausses de prix. Il est donc important de diversifier les sources. Nos entreprises de services l’ont bien compris.

Je ne suis pas certaine d’avoir compris votre question à propos des moyens à allouer aux créateurs de technologies.

Mme Cyrielle Chatelain, rapporteure. Vous avez pointé l’écart entre le soutien public dont bénéficient les entreprises américaines et celui accordé aux entreprises européennes. Toutefois, en tant que responsable publique, mon but n’est pas de rattraper les Américains, mais de savoir à quoi va servir l’argent public que je pourrais dépenser et comment il pourrait permettre de structurer une filière européenne. Je m’interroge donc sur les besoins tels que vos membres les évaluent et sur les filières qui pourraient être financées ainsi.

Mme Maya Noël. Je crois que nous pouvons encore rattraper notre retard sur l’IA et encore plus sur le quantique : ce sont des filières dans lesquelles il faut investir massivement. Plus largement, il faut reprendre toute la chaîne de valeur de l’IA – les semi-conducteurs, l’énergie ou encore les data centers, lesquels ont déjà fait l’objet d’investissements –, soit pour être leader, soit pour conserver une autonomie stratégique. Au vu de la masse d’investissement nécessaire, cette question ne me semble toutefois pas pouvoir être pensée à l’échelle française.

M. Stéphane Rambaud (RN). Vous expliquez que nos entreprises ont perdu des parts de marché dans le cloud depuis 2017 malgré la progression de leur chiffre d’affaires, parce que leurs concurrents internationaux sont encore plus dynamiques qu’elles. Comment nous en sortir autrement qu’en nous hyperspécialisant sur quelques créneaux très pointus ? Nous ne pouvons pas être compétitifs face aux Américains et aux Chinois si nous n’avons pas les mêmes sources de financement.

La dépendance numérique ne touche pas seulement l’économie, les finances ou même la souveraineté : elle affecte aussi les enfants et la cohésion sociale. Les usages excessifs des écrans, les algorithmes addictifs, la captation d’attention entraînent des troubles du comportement chez les plus jeunes. Quelle est la position de France Digitale sur une régulation plus stricte des plateformes pour protéger les mineurs ? Accepteriez-vous qu’on impose des limites d’âge et des garde-fous plus sévères ?

Mme Maya Noël. Je suis très alignée avec vos propos : comme je l’indiquais en introduction, la vulnérabilité liée aux dépendances du secteur numérique est à la fois économique, politique – du fait des ingérences auxquelles elle nous expose – et sociétale, notamment pour ce qui concerne les réseaux sociaux. C’est pour cette raison que nous devons être capables de faire émerger une offre. Je ne dis pas qu’il faut absolument copier le modèle américain, mais si nous arrivions à faire émerger des gérants européens du numérique, cela mettrait fin à notre vulnérabilité économique et politique – puisque les acteurs étrangers ne pourraient plus exercer de pression économique – et, surtout, cela nous apporterait de la maîtrise. Et ce serait de toute façon moins pire que notre dépendance actuelle à des acteurs étrangers. Des textes ont été votés au niveau européen, comme le DSA, le règlement sur les services numériques, pour tenter d’assurer la sécurité des utilisateurs des plateformes. Vouloir encadrer est une très bonne chose, mais même si nous imposons toutes les normes possibles, le marché nous imposera toujours d’autres outils. Il est donc important de rétablir un équilibre.

Pour ce qui est de fixer un âge minimal d’accès aux plateformes, j’y suis favorable à titre personnel. Nous ne débattons pas forcément de cette question au sein de France Digitale, mais notre mission consiste bien à faire émerger des champions technologiques au service de l’humain et de la planète. C’est une valeur forte de notre association, mais aussi des acteurs européens, que de vouloir agir avec humanité. Je suis donc pour la régulation, et en tout cas pour qu’on promeuve l’émergence de nos entreprises à des fins de protection de la société.

M. le président Philippe Latombe. Vous avez pris part aux sorties médiatiques suscitées par la décision de l’Autorité de la concurrence à propos du rachat d’un de ses concurrents par Doctolib. Pourquoi cette décision vous gêne-t-elle ?

Mme Maya Noël. Je ne souhaite pas du tout remettre en cause ce qui a été décidé et je n’ai critiqué qu’une toute petite part de l’amende à laquelle Doctolib a été condamné. Ce qui m’a dérangée, c’est que la décision évoquait une « acquisition prédatrice » alors que Doctolib réalisait à l’époque 17 millions d’euros de chiffre d’affaires.

Dans tous les débats qui nous occupent depuis le début de cette audition, il y a tout de même un enjeu d’ordre de grandeur. Doctolib était peut-être le leader en France, mais pas du tout à l’échelle internationale. Je ne vois pas comment on peut parler d’acquisition prédatrice pour des personnes qui ouvrent un marché, qui sont encore tout petits par rapport à leurs concurrents et qui ont besoin de grossir très vite et de faire des acquisitions pour pouvoir simplement jouer à armes égales.

M. le président Philippe Latombe. L’Autorité de la concurrence n’est compétente que sur le territoire national. Elle a jugé que la plateforme Doctolib avait acquis un concurrent pour l’empêcher d’exercer sur un marché où elle était très bien implantée. Même si le marché en question ne représentait que 20 millions, Doctolib y occupait une position majoritaire et même quasiment monopolistique.

Doit-on comprendre que France Digitale est favorable à ce que les lois et décisions s’appliquent non pas à l’échelle nationale, mais à l’échelle européenne, voire au-delà – puisque vous avez évoqué le contexte mondial ? Estimez-vous que les réglementations ne doivent plus être pensées au niveau français ?

Mme Maya Noël. C’est une question qui n’est pas facile. Je ne remets pas en cause la décision de l’Autorité de la concurrence : c’est l’argumentaire sur l’acquisition prédatrice qui ne me paraît pas bon, s’agissant de secteurs où, par défaut, le premier à se lancer a nécessairement une position dominante.

M. le président Philippe Latombe. Reprenons : Doctolib, jusqu’à il y a deux ans et demi, n’était pas le seul sur le marché. Puis il l’est devenu après le rachat de son dernier concurrent – c’est ce que dit l’Autorité de la concurrence.

Mme Maya Noël. Je ne suis pas en train de tout remettre en cause. Quand on a des capitaux limités par rapport à la concurrence internationale, la possibilité de se consolider en faisant des rachats peut permettre de grandir. C’est important : je pense que notre arme, en tant qu’Européens, pour pouvoir grossir suffisamment vite est d’inciter à la consolidation et à la structuration d’acteurs un peu plus gros au travers de rachats.

Ce sur quoi j’ai voulu alerter le grand public concernant cette condamnation, c’est la notion d’acquisition prédatrice – encore une fois, cela ne représente qu’une toute petite part de la condamnation : ce n’est pas ce qui était visé. Si on commence à dire que ça, c’est de l’acquisition prédatrice, on continuera à repousser certains investisseurs désireux d’investir dans des entreprises mais qui y renoncent parce que leurs acquisitions pourraient être remises en cause a posteriori. C’est un point important : la décision vient de tomber alors que l’acquisition date de 2017. Une rétroactivité aussi forte risque de geler le marché, alors justement qu’on a grandement besoin de faire ces acquisitions et ces consolidations.

M. le président Philippe Latombe. Cela signifie-t-il – c’était ma question – que les réglementations doivent être adoptées à une autre échelle que celle de la France en ce qui concerne la concurrence et l’innovation ? Doivent-elles être définies au niveau européen, voire au niveau mondial ? Comment faire dans un contexte géopolitique où il n’est plus possible de parvenir à des accords internationaux clairs avec nos partenaires ?

Mme Maya Noël. Je pense que l’échelle européenne peut être la bonne. De nombreux textes régulant le numérique se décident déjà au niveau européen. S’ils peuvent être appliqués de la manière la plus harmonisée possible, cela nous aidera.

M. le président Philippe Latombe. Vous seriez donc d’accord pour qu’on applique la totalité de la réglementation – DSA, DMA (règlement sur les marchés numériques), Data Act – et que l’on aille jusqu’au bout de ce que l’on a essayé de faire : se préserver des règles extraterritoriales et des atteintes à la concurrence.

C’est bizarre : je vous ai entendue sur Doctolib, mais je ne vous ai pas entendue sur la question du cloud quand l’Autorité de la concurrence s’est saisie du sujet mais n’a pas ouvert d’enquête ni prononcé de sanctions. Depuis le début de cette audition, j’ai un sentiment de malaise car vous demandez du financement public mais, d’un autre côté, dès qu’on demande le remboursement des aides publiques, cela vous pose un problème ; vous demandez l’application de la réglementation, mais seulement dans un sens.

Comment peut-on jouer avec nos armes, la réglementation et les financements publics, pour faciliter l’émergence de technologies permettant d’assurer notre avenir ? À chaque fois, j’ai un peu l’impression d’entendre « oui, mais ça n’aide pas à la structuration du marché ». On parle de marché, mais je n’ai toujours pas obtenu de réponse à ma question sur le nombre d’adhérents de France Digitale qui sont en difficulté, pour lesquels il y a un pivot à faire. Est-ce que ces entreprises sont viables ? C’est la question que l’on peut se poser, dans le digital comme dans le monde physique.

Mme Maya Noël. France Digitale compte environ 2 000 adhérents. Le taux de défaut annuel est assez élevé, mais nous enregistrons aussi chaque année de nouveaux entrants. C’est une population très hétérogène, avec à la fois des entreprises qui existent depuis deux ans et des entreprises établies sur le marché depuis plus de dix ans. Celles qui sont déjà établies sur le marché, je ne dirais pas qu’elles sont fragiles ou en difficulté mais qu’elles font face à une concurrence très, très rude. De plus, elles ne jouent pas toujours à armes égales, parce qu’elles ne reçoivent pas toujours le soutien public dont leurs concurrents peuvent bénéficier.

Concernant le DMA et le DSA, ce sont des textes en faveur desquels nous étions très militants et dont je pense qu’il faut qu’ils soient appliqués. Aujourd’hui, leur application n’est pas satisfaisante. Des examens sont en cours sur des entreprises comme Google, qui font de l’autopréférence en permanence ; ce comportement empêche le développement d’un marché qui permettrait de les concurrencer. Je pense donc que le DMA doit être appliqué – je n’ai pas dit qu’il ne devait pas l’être.

Mme Cyrielle Chatelain, rapporteure. Vous êtes revenue plus globalement sur l’idée d’avoir un géant européen respectant un certain nombre de valeurs. Aujourd’hui, la force du modèle américain, c’est la captation des données. C’est même la base de leur modèle économique : la captation des données a permis d’introduire de la publicité, puis de cibler celle-ci, et désormais de faire de la vente en direct des données ; de plus, cela permet d’entraîner l’IA. Cela pose de multiples problèmes, notamment le fait que ces IA soient entraînées non seulement sur des données personnelles, mais aussi sur des données protégées par une loi à laquelle on tient fortement en France : le droit d’auteur. Qu’elle soit américaine ou européenne – y compris française –, l’IA capte des œuvres sous droit d’auteur – livres, articles de journaux, etc. –, fragilisant encore plus le modèle économique de la presse.

La semaine dernière, vous avez pris position contre une proposition de loi sur le sujet adoptée par le Sénat. J’ai du mal à comprendre en quoi le modèle serait plus vertueux si, pour se battre à armes égales et pour éviter le décrochage net de l’écosystème que vous évoquez – en l’occurrence, le risque qu’il y ait moins de matière à donner à manger à l’IA –, on reproduisait exactement la même chose : cela reviendrait à reproduire un modèle qui n’est pas bon.

Mme Maya Noël. Ce sujet n’est vraiment pas évident et a nécessité beaucoup de travail. De notre côté, nous avons produit une étude sur l’IA et le droit d’auteur fin 2024. Je vais essayer de répondre de la manière la plus complète possible à votre question.

Nous sommes consommateurs de données, et celles-ci peuvent s’obtenir de plusieurs manières : il y a des données propriétaires, sur lesquelles on entraîne nos modèles ; il y a des données protégées par des licences ; et il y a la possibilité d’aller « scraper » le web, c’est-à-dire de faire tout simplement un copier-coller des pages web qui sont publiques, donc accessibles à tous – parmi lesquelles on trouve, sans même le vouloir, des œuvres qui sont la propriété d’ayants droit.

Concernant la proposition de loi sénatoriale, je ne sais pas comment prendre votre question. Je commencerai peut-être par vous expliquer pourquoi France Digitale estime que ce n’est pas forcément la bonne solution. Le texte de la sénatrice Laure Darcos vise à inverser la charge de la preuve : ce sera aux fournisseurs de modèles d’IA, mais aussi à ceux qui en utilisent, de prouver qu’ils n’ont pas utilisé de données appartenant à des ayants droit. Or il est très compliqué de prouver que l’on n’a pas utilisé des données. Cela provoquera des contentieux juridiques en cascade, car il est difficile de produire cette preuve compte tenu de la quantité de données – ce point donne lieu à débat, et je pense que le Conseil d’État a tranché sur la faisabilité juridique.

Cela étant, pour moi, le sujet n’est pas là. C’est la portée géographique de cette proposition de loi que je dénonce : cette disposition n’étant prise qu’au niveau de la France, elle va surtout inciter tous ceux qui développent des modèles d’IA à aller le faire ailleurs et à ne surtout pas utiliser de données d’ayants droit français. C’est un peu le paradoxe dont je parlais précédemment. Vous me dites « on dépense de l’argent, mais vous nous expliquez que ce n’est pas suffisant » ; je pense qu’il faut surtout être stratégique jusqu’au bout : à quoi bon mettre de l’argent public dans un Mistral AI si, in fine, on ne le laisse pas se développer en France ?

Mme Cyrielle Chatelain, rapporteure. C’était tout le sujet de ma question. Dans l’enquête publiée par Mediapart sur Mistral, on découvre que ce ne sont pas seulement quelques éléments qui ont été scrapés du net, mais des ouvrages entiers, sous droit d’auteur, qui ont été copiés. À quoi cela sert-il d’avoir un modèle français si c’est pour reproduire un modèle américain qui n’obéit pas à nos lois et qui ne respecte pas nos règles ?

Mme Maya Noël. J’entends complètement votre point de vue. Quand vous scrapez des données sur le web, il peut s’agir d’images, par exemple de quelqu’un qui s’est pris en photo dans un musée avec, derrière lui, une œuvre. Cette œuvre, alors même qu’elle peut être soumise à une forme de licence, sera nécessairement visible sur le net, publique, et sera donc récupérée de manière automatique. Il existe des options d’opt-out dans le scraping, c’est-à-dire que si un ayant droit décide que l’œuvre affichée sur une page web ne pourra pas être utilisée pour du scraping, la machine ne pourra pas la lire. Mais la donnée est tellement présente, partout, sous différentes formes, qu’il est parfois compliqué in fine de ne pas l’utiliser.

M. le président Philippe Latombe. Ça veut donc dire qu’il faut abandonner le modèle de la propriété intellectuelle et du droit d’auteur, puisqu’il faut laisser la possibilité de scraper le web ?

Mme Maya Noël. Pas du tout.

M. le président Philippe Latombe. Deuxième question : est-ce que cela bloquera davantage les acteurs français que les acteurs américains ? Comment fonctionnera un Grok ?

Mme Maya Noël. Il ne faut pas mal interpréter mon propos : je ne dis pas qu’il ne faut pas protéger les ayants droit. Je pense au contraire que c’est une priorité, mais cela nécessite de repenser le modèle. J’en reviens à l’enjeu géographique : si on n’a pas le droit de le faire en France sur des données françaises, qu’est-ce qui empêchera des acteurs qui ne sont pas français de le faire ? Et là, on ne parle pas de Mistral, on parle des autres. Or Mistral doit aussi faire face à cette concurrence. Il faut donc repenser les règles. L’une des propositions que nous avons soumises en décembre 2024 – ce n’est pas la seule solution ; il y en a peut-être d’autres – consiste à prévoir une cotisation spéciale payée par ceux qui produisent de l’IA, et qui pourrait abonder un fonds permettant de rémunérer les ayants droit.

Il faut imaginer un système. Je ne dis pas que l’idée de la proposition de loi de Mme Darcos est mauvaise, mais elle crée une exception française alors qu’il existe un calendrier européen en la matière : c’est au niveau européen que ce sujet doit être traité. Il est primordial de préserver la notion de propriété intellectuelle et de rémunérer les auteurs à leur juste valeur, mais il faut trouver un moyen de le faire. La proposition de loi, qui ne s’appliquerait qu’en France, ne ferait que détourner de notre pays ceux qui produisent des IA ou les dissuader de s’y installer et, surtout, d’utiliser des données d’ayants droit français. Or le risque avec l’IA est justement qu’elle en vienne à invisibiliser certaines cultures, certaines œuvres de certains pays, parce qu’on fait le choix de la biaiser. Dans une IA, il faut que tout soit représenté. Il faut donc non pas créer une exception au niveau français, mais trouver une mesure efficace pour les deux parties : les créateurs et les utilisateurs d’IA d’une part, et les ayants droit de l’autre. C’était cela, le fond de mon argumentaire.

M. le président Philippe Latombe. Je note votre proposition de faire une sorte de droit voisin de l’IA qui marcherait mieux que les droits voisins tels qu’on les connaît au niveau européen.

Mme Cyrielle Chatelain, rapporteure. Selon vous, l’IA fait partie des secteurs dans lesquels il est important d’investir. Il faudrait d’abord s’entendre sur le type d’IA dont on parle, car l’intelligence artificielle recouvre des réalités multiples : dans le domaine médical, l’IA s’entraîne sur des données spécifiques de santé ; dans le domaine industriel, elle s’entraîne sur des données propriétaires pour développer des solutions propres à l’entreprise ; dans le domaine public, elle fonctionne avec des LLM (grands modèles de langage) – Grok, ChatGPT, etc.

Il y a de plus en plus de questionnements sur la bulle générée par ces grands modèles. On constate que même de grands acteurs comme Open AI commencent à fermer des services tels que Sora, parce que les coûts sont trop élevés. Aujourd’hui, les Américains investissent à perte, ce qui les amène à fermer des services dans lesquels les pertes sont vraiment trop fortes. Selon les analyses économiques que j’ai pu lire, les modèles d’IA, notamment les gros modèles de langage, supportent un coût d’infrastructure extrêmement élevé, que ce soit pour l’investissement ou pour la maintenance, contrairement aux modèles de services tels que Spotify ou Doctolib, qui se développent en verrouillant le marché et ne supportent pas de coûts d’infrastructure. Avez-vous produit une analyse de ce modèle économique et de sa robustesse ? Avez-vous déterminé si l’investissement était intéressant et permettait un retour ? Il y a des secteurs pour lesquels il l’est moins, précisément parce que le coût en infrastructure est réel et élevé, contrairement à ce qui se passe pour les services qui reposent sur des infrastructures existantes, dont ils ne supportent pas le coût – nous en avons parlé ce matin avec les représentants d’Orange.

Mme Maya Noël. Tout dépend de ce que vous entendez par « investir dans l’IA ». Certains investissements sont très risqués – à perte, comme vous dites. La logique est de parvenir à atteindre le plus grand nombre de parts de marché tout de suite. C’est le principe du winner takes all : dès lors que vous êtes le premier, tout l’investissement que vous avez fait est gagnant, et l’investissement fait par les autres est perdant. Ça, c’est pour la conquête de parts de marché. Mais l’IA, c’est toute une chaîne de valeur qui inclut de nombreuses sous-couches. Investir dans l’IA, cela implique d’investir dans les puces, dans les serveurs, et ces investissements ne sont pas perdus : c’est une infrastructure qui sera de toute façon nécessaire dans l’utilisation de l’IA, à des fins de service ou d’application. Est-ce le sens de votre question : dans quelle application faut-il investir ?

Mme Cyrielle Chatelain, rapporteure. Ma question était sans doute mal posée. Pensez-vous que le principe du winner takes all fonctionne pour l’IA ?

Dans toutes les autres applications que nous avons citées, on investissait à perte, on prenait des parts de marché, on verrouillait les usages et après on pouvait développer, sans se soucier des impacts en matière d’infrastructure. Orange nous a expliqué que la charge de l’augmentation du flux n’est pas supportée par les grands acteurs américains et que la question de leur contribution aux infrastructures se pose.

La principale différence, avec l’IA, c’est qu’il faut investir pour bâtir l’infrastructure et qu’il faut la maintenir. Peut-on dès lors reproduire le modèle qui a eu cours pour le digital ou les services dans le domaine de l’IA, celle-ci étant beaucoup plus demandeuse d’investissements, qui plus est sur du temps long, ce qui représente un investissement relativement important ? Ainsi, il pourrait être intéressant de développer certains secteurs tandis que d’autres services ne seront jamais rentables et commencent à fermer. Avez-vous identifié les secteurs dans lesquels l’IA ne sera jamais rentable ?

Ma dernière question porte sur les gains de productivité. Je serais très intéressée par des études sur ce sujet. Le rapport Draghi a abordé cette question mais, selon Martha Gimbel, de Yale, les gains de productivité aux États-Unis sont liés à un croisement entre l’augmentation de l’investissement dans l’IA, les data centers, etc., et une stagnation de l’emploi, mais pas à une augmentation du taux de productivité. C’est confirmé par une étude de la Réserve fédérale, ainsi que par une autre étude, du MIT (Massachusetts Institute of Technology), selon laquelle le retour sur investissement pour les entreprises ayant développé l’IA générative est globalement égal à zéro. Si vous avez des études autres que le rapport Draghi montrant ces gains de productivité, je serais très intéressée de les connaître.

Mme Maya Noël. Je n’ai pas de chiffres ou de références à vous fournir aujourd’hui, mais je pourrai étayer et contribuer a posteriori.

En tout cas, je pense que des investissements doivent être faits sur toutes les couches. En fait, quand on parle d’IA, on parle beaucoup des nouveaux modèles – modèles de langage, modèles vocaux. On est un peu dans la course au modèle aujourd’hui, et l’usage qui en est fait évolue très vite : en l’espace de deux mois, le paysage est complètement chamboulé dans ce qu’on peut faire avec l’IA et ses modèles, notamment au travail. Anthropic a sorti Claude Code il n’y a pas très longtemps et, en l’espace de trois mois, cela a permis d’accomplir des choses assez extraordinaires. Il est donc compliqué de vous dresser un tableau de toutes les perspectives, de tous les gains de productivité.

Ce qui est certain, en revanche, c’est que cela s’appuie toujours sur une couche d’infra qui, elle, est connue : les puces, les data centers… Toutes ces couches vont capter de la valeur économique. Si l’enjeu est la souveraineté, je pense qu’il faut continuer d’investir dans ces couches.

M. le président Philippe Latombe. Je vous remercie pour votre présence à cette audition.

*


Audition, ouverte à la presse, de M. Arnaud Caudoux, directeur général adjoint de Bpifrance, M. Lionel Chaine, directeur des systèmes d’information, et Mme Sophie Rémont, directrice en charge de l’expertise et des programmes au sein de la direction de l’innovation (mardi 21 avril 2026)

M. le président Philippe Latombe. Mes chers collègues, nous poursuivons les auditions de notre commission d’enquête en recevant les représentants de BPIFrance, que je remercie pour leur disponibilité.

Je vous laisserai d’abord la parole pour un propos liminaire, à la suite duquel nous pourrons échanger. Quel rôle joue BPIFrance pour renforcer l’écosystème de la French Tech ? Comment repérer de futurs champions du numérique et comment les aider à passer à l’échelle ? Autant de questions qui nous intéressent.

Je vous remercie au préalable de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations.

Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité et rien que la vérité. Je vous invite donc chacun, à tour de rôle, à lever la main droite et à dire « je le jure ».

(Mme Sophie Rémont et MM. Arnaud Caudoux, Thierry Sommelet et Lionel Chaine prêtent serment).

M. le président Philippe Latombe. Je vous remercie. Vous avez la parole dans l’ordre que vous souhaiterez.

M. Arnaud Caudoux, directeur général adjoint de BPIFrance. Est-il nécessaire que nous fassions part des postes d’administrateur que nous détenons au titre de nos fonctions chez BPIFrance ?

M. le président Philippe Latombe. Oui, s’il vous plaît.

M. Arnaud Caudoux. Je déclare être administrateur des sociétés Technip Energies, Veolia et Younited. Younited est une fintech spécialisée dans le crédit à la consommation.

M. Thierry Sommelet, directeur au sein de la direction du capital-développement. Pour ma part, je représente BPIFrance au conseil d’administration d’Orange, de Worldline, de Vantiva, d’Idemia et de Campus IA.

Mme Sophie Rémont, directrice en charge de l’expertise et des programmes au sein de la direction de l’innovation. Je suis déportée des sujets Soitec à titre personnel et je siège au conseil d’administration de l’École des mines, mais je pense que cela ne pose pas de difficulté.

M. le président Philippe Latombe. Je vous remercie pour ces précisions. Je vous laisse la parole pour le propos liminaire dans l’ordre que vous voudrez.

M. Arnaud Caudoux. C’est nous qui vous remercions de nous donner l’occasion de nous exprimer devant vous sur ce sujet, qui est évidemment important et stratégique pour nous. Je me permets de rappeler rapidement ce qu’est BPIFrance et ce que cette banque fait au quotidien. Notre mission, que vous connaissez, est de financer l’économie française à travers ses entreprises, à tous les stades de leur développement, depuis la création jusqu’à la transmission, en couvrant toutes les phases d’innovation, de transmission et d’exportation. Nous le faisons à travers nos différents métiers, principalement sur un modèle que l’on pourrait qualifier de dual, qui est à la fois celui d’une banque et celui d’une société d’investissement.

En tant que banque, nous accordons du crédit aux entreprises françaises dès lors qu’elles sont solvables. Nous octroyons environ 10 milliards d’euros de crédit par an à plusieurs milliers d’entreprises, et nous avons 50 milliards d’euros d’encours de crédit auprès d’elles, essentiellement des crédits à long terme. De ce point de vue, nous sommes une banque régulée par la Banque centrale européenne (BCE), soumise à toutes les contraintes d’opérabilité et de soutenabilité des établissements de crédit.

En tant que société d’investissement, nous investissons environ 5 milliards d’euros par an en fonds propres dans les entreprises de l’économie française. Nous le faisons directement en capital-risque, en investissant dans de jeunes sociétés technologiques et prometteuses qui ne sont pas encore rentables. En 2025, à titre d’exemple, nous avons investi environ 550 millions d’euros.

Nous intervenons ensuite en capital-développement dans des sociétés qui sont devenues rentables ou qui ont vocation à l’être très rapidement, qu’elles soient technologiques ou non. Toujours en 2025, nous avons investi à ce titre environ 2,5 milliards d’euros.

Enfin, nous agissons en fonds de fonds, et nous y reviendrons j’imagine, pour soutenir l’ensemble de l’écosystème du capital-investissement français, tant en capital-risque qu’en capital-développement. Nous soutenons ainsi l’ensemble des acteurs privés qui co-investissent à nos côtés dans les sociétés innovantes comme dans les sociétés plus matures. Là aussi, à titre d’exemple, en 2025, nous avons investi 1,8 milliard d’euros dans l’ensemble des fonds gérés par ces équipes.

Pour information, nous exerçons également, au nom et pour le compte de l’État, la mission d’assurer l’ensemble des crédits à l’exportation français. À ce titre, nous contribuons à l’exportation des technologies françaises dès lors qu’elles bénéficient d’un financement export.

À côté de cela, et c’est important pour le sujet qui nous occupe, nous apportons des missions de conseil aux entreprises sous une forme assez compacte, adaptée aux start-up, aux PME et aux ETI. Il ne s’agit pas de grandes missions de conseil, mais de missions menées avec des experts qui nous permettent de les aider à cibler ou de les sensibiliser sur des sujets qui nous paraissent importants. À ce titre, nous effectuons notamment ce que nous appelons des diagnostics, des missions très rapides où nous indiquons à une entreprise quel est le sujet important dans sa situation. Nous réalisons ces diagnostics en particulier sur l’intelligence artificielle et sur la cybersécurité. À titre d’exemple, sur la cybersécurité, nous avons mené plus de 300 missions de diagnostic auprès de 300 entreprises en 2025, souvent en partenariat avec la direction générale de l’armement (DGA), ce qui nous permet de sensibiliser l’ensemble de l’économie française à ce sujet. Dans le domaine de l’intelligence artificielle, nous avons réalisé 630 missions. Là aussi, nous sommes sur un enjeu d’adoption, de sensibilisation et de compréhension des enjeux par l’ensemble du terreau économique français.

Nous sommes donc une banque et un fonds d’investissement, mais je tiens à préciser que nous sommes également sensibles à tous ces sujets de souveraineté numérique en tant qu’entreprise. Nous avons des enjeux de continuité d’exploitation, de protection de nos données, de confidentialité ; en somme, tous les sujets que rencontrent les grands fonds d’investissement et les banques systémiques, qui sont d’ailleurs largement aidées en la matière par la BCE, qui les sensibilise beaucoup et à juste raison à ces questions.

Si l’on en vient au sujet du jour, la dépendance numérique, nous portons un regard, je pense, partagé par beaucoup, qui est nécessairement réaliste et pragmatique. En Europe, nous sommes en situation de dépendance numérique, essentiellement vis-à-vis des acteurs américains et, honnêtement, assez peu des acteurs chinois. Dans les grandes verticales du numérique, que ce soit le cloud, le logiciel, les plateformes de données ou l’IA, une grande partie de nos infrastructures dépend des acteurs américains. C’est le résultat d’un processus de très long terme et de nombreuses mécaniques qui se sont mises en place depuis plusieurs dizaines d’années. Pour les acteurs américains, il s’agit souvent d’un cercle vertueux, et pour nous, d’un cercle vicieux, qui fait que les acteurs dominants vont plus vite, grossissent plus rapidement et étendent plus largement le champ de leur verticale que les acteurs européens. C’est le sujet du jour, le diagnostic de base que nous posons, et c’est dans ce contexte que nous agissons pour préparer au mieux la suite, assurer un minimum d’indépendance et faire en sorte que, dans les nouvelles technologies émergentes, les acteurs français et européens aient une chance de se battre à armes égales et de disposer au moins d’un marché européen sur lequel ils puissent s’épanouir et grandir.

Ce n’est donc pas un sujet simple, mais c’est un sujet majeur. Dans ce que nous faisons en financement de l’innovation, que ce soit en capital-risque où nous aidons à l’innovation, le numérique reste le principal secteur financé, et nous le faisons en étant présents dès que nous pensons que c’est raisonnable. Il y a des schémas et des domaines où il est difficile de se battre, mais il y en a d’autres où c’est encore possible. C’est d’autant plus possible que nous sommes sur des technologies émergentes et que les choix sont encore ouverts pour les acteurs qui vont acheter ces services numériques, car nous ne sommes pas encore trop confrontés ni aux effets d’échelle, ni aux effets de réseau qui font la force des grands acteurs américains.

Nous avons par ailleurs des succès, que vous connaissez. En matière de protection des données et de déplacement des infrastructures en Europe, nous avons maintenant les moyens d’avoir des clouds sécurisés, soit parce qu’ils sont fournis par des acteurs européens, soit parce qu’ils font l’objet de partenariats entre des acteurs français et américains. Nous avons aujourd’hui les moyens de mettre en place des clouds sécurisés, que nous utilisons d’ailleurs pour nos données confidentielles, mais pas pour les données non confidentielles. Nous avons les moyens d’exiger que nos données soient localisées en Europe, quels que soient les fournisseurs d’infrastructures, et c’est même le cas en France.

En termes de financement, nous nous concentrons sur les secteurs où nous pensons que les batailles sont possibles. Elles le sont dans le logiciel, un secteur largement remis en jeu par l’intelligence artificielle, où nous n’avons pas de grands acteurs mondiaux dominants, mais des acteurs qui peuvent être leaders sur des marchés de niche ou des verticales sectorielles. Nous nous concentrons sur l’IA, un secteur émergent où tout est encore ouvert. Nous nous concentrons sur la cybersécurité, parce que c’est tout simplement nécessaire ; il n’y a pas de monde où l’on puisse se passer d’un minimum de souveraineté sur les logiciels et les outils de cybersécurité. Nous nous concentrons sur les services de données et sur différentes verticales de ce que nous appelons la deep tech, c’est-à-dire le futur du numérique, que ce soit le quantique ou la blockchain. Il s’agit de toute une série de segments émergents sur lesquels, du fait des compétences de nos ingénieurs et de la qualité de nos entreprises, nous sommes encore dans la course aujourd’hui.

Voilà, très rapidement, ce que je pense utile de vous dire en propos liminaire, car je crois avoir atteint les dix minutes.

M. le président Philippe Latombe. Merci beaucoup. Avant de passer la parole à Mme la rapporteure, j’ai peut-être une première question. Sans vouloir être désobligeant, mais en référence aux prises de position parfois tranchées du président de BPIFrance, qui s’exprime au nom de l’intégralité de l’institution, je ne parle pas de ses positions personnelles sur certains sujets politiques. Il a exprimé au Sénat, il y a quelques semaines, une position que j’ai cru déceler dans vos propos, mais je voudrais m’assurer que nous comprenons bien. Il a expliqué aux sénateurs que la bataille du cloud était perdue, qu’il ne servait à rien de s’en occuper et qu’il fallait passer à autre chose. J’ai un peu retrouvé cette idée lorsque vous avez parlé de batailles qui étaient perdues et de la nécessité de se concentrer sur d’autres. Ce propos semble à rebours de beaucoup d’auditions que nous avons pu avoir, qui nous expliquent que sans le cloud, il n’y a pas d’IA, et qu’il faut absolument reconquérir le cloud. Le déplacement que nous avons fait à Bruxelles nous a montré que la Commission européenne investigue également ce sujet de façon très massive. N’êtes-vous pas à contre-courant d’un certain nombre d’autres institutions ou d’autres mouvements européens sur ce sujet ?

M. Arnaud Caudoux. Je ne le pense pas. En revanche, il est certain que le terme « cloud » est très générique. Dans le cloud, il y a les infrastructures de données partagées et un certain nombre de couches de services par-dessus. Le propos de notre directeur général, et la vision que l’ensemble de la banque partage, est qu’aujourd’hui, il n’est pas possible de se battre à armes égales avec les grands hyperscalers américains. En termes de niveau et de nombre de services fournis, ainsi que de vitesse de mise à disposition des nouveaux services, la bataille face à ces géants, dont les montants d’investissement en capitaux sont de 10 à 100 fois supérieurs à ce que peuvent faire les acteurs européens, n’est pas gagnable.

Cela ne veut pas dire qu’il n’y a pas moyen d’avoir des acteurs de cloud européens qui, progressivement, atteignent un niveau où leurs offres permettent à énormément d’entreprises de fonctionner. Simplement, les Américains auront toujours un temps d’avance en termes de nouveaux services. Par conséquent, fonctionner sur des clouds européens plutôt que sur des clouds américains demande une maturité technologique supplémentaire, ce qui est particulièrement difficile pour beaucoup de start-up aujourd’hui. Si vous voulez aller très vite et ne pas trop vous préoccuper de la dépendance à certains services fournis par votre fournisseur de cloud, il est plus facile de s’adresser aux Américains, et ce retard est très difficile à rattraper.

Cela ne veut pas dire que les acteurs européens ne sont pas capables de fournir de plus en plus de services de qualité et d’empiler des couches de services, ce qu’ils font progressivement, qui permettront à de plus en plus d’entreprises de domicilier leurs services chez eux. Cela ne veut pas dire non plus que des solutions comme le SecNumCloud, avec des partenariats entre un Thales et un Google par exemple, ne sont pas des solutions qui assurent complètement la sécurité, la confidentialité et le bon fonctionnement d’un système d’information ou d’une base de données.

Il y a bien deux choses différentes. Nous n’allons pas rattraper les grands acteurs américains en termes de capacité et de vitesse sur le cloud classique. En revanche, nous avons des opérateurs qui se développent et des solutions hybrides qui satisfont les règles européennes et françaises en matière de sécurité du cloud. Ce que nous disons, c’est que la bataille frontale, toutes choses égales par ailleurs, entre les acteurs américains et les acteurs français, ne nous paraît pas gagnable aujourd’hui. Nous ne connaissons d’ailleurs personne qui la mène à proprement parler.

Ensuite, il y a le sujet de l’IA, qui est un type d’infrastructure spécifique et émergent partout. Les choses sont différentes. Je passerai la parole à Thierry tout à l’heure quand nous parlerons de Campus IA, par exemple. Ce n’est pas la même chose que le cloud classique sur lequel tournent toutes vos infrastructures et vos logiciels. Le point central est vraiment le niveau de maturité d’un système d’information qu’il faut pour tourner sur un cloud plutôt que sur un autre.

M. le président Philippe Latombe. C’est à ce titre que vous, en tant que banque, avez beaucoup utilisé AWS pour un certain nombre d’opérations et avez promu AWS lors des BPI Tours il y a quelques années pour la digitalisation de notre économie ?

M. Arnaud Caudoux. C’est à ce titre qu’un certain nombre de nos services tournent encore sur AWS. C’est à ce titre, effectivement, qu’au moment de la mise en place du prêt garanti par l’État (PGE), dans l’urgence et sur de très gros volumes, nous avons eu recours aux services d’AWS. Très honnêtement, à l’époque, nous n’aurions pas pu mettre en place le PGE en quinze jours sans la plateforme AWS. C’est absolument clair.

Quant à savoir si nous avons fait la promotion d’AWS, je n’en ai pas connaissance. Cela m’étonnerait que cela ait duré longtemps, en tout cas. Pour être honnête, je ne crois pas que nous l’ayons fait.

M. le président Philippe Latombe. Lors des BPI Tours, après le covid, il y a eu un financement, notamment par la fondation AWS, avec une marque qui a été apposée sur l’ensemble de la communication.

Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Pour rebondir et continuer la réflexion sur le cloud, avant d’aborder l’IA, vous avez commencé par dire que le cloud se composait de différentes couches. Identifiez-vous des couches sur lesquelles la bataille peut encore se mener ? Même si nous avons une divergence d’analyse, il serait intéressant de connaître celle de BPIFrance sur la couche matérielle des serveurs et l’ensemble des logiciels développés. La question de pouvoir garantir des services on-premise se pose de plus en plus, et il y a des développements différents, même dans le milieu du cloud. Puisque vous parlez de couches, quelles sont pour vous les couches stratégiques sur lesquelles il est intéressant d’investir ?

Deuxièmement, pour rebondir sur la question de la mise à niveau, nous avons l’exemple assez intéressant du Health Data Hub, la Plateforme des données de santé. On a du mal à savoir si c’est une autopersuasion qu’il n’y avait pas de solution française qui a finalement conduit à augmenter la dépendance à une solution américaine, dont nous allons sortir, ou s’il n’y avait vraiment pas de ressources. Finalement, quand une décision politique de sortir est prise, même si j’ai conscience que la maturité des acteurs n’est plus la même, il semble qu’il y ait une convergence étonnante entre la volonté politique et la solution technique. Peut-être y a-t-il aussi un discours autoréalisateur : plus on pense être dépendant des infrastructures américaines, plus on y stocke nos données, et plus ils peuvent à partir de là développer des services. J’aimerais avoir votre avis sur cette logique qui s’auto-alimente.

Enfin, sur la solution européenne, ce que je décèle dans votre propos, c’est qu’elle est une solution hybride, avec des capitaux européens mais de la technologie américaine. Cela signifie tout de même une continuité de la dépendance technologique, ce qui pose question en termes d’indépendance. N’avons-nous pas d’autres acteurs qui soient, pour le coup, de technologie européenne ou française avec des financements français ? Je suis un peu étonnée de ne pas forcément l’entendre dans votre réponse.

Pour finir, vous parliez des start-up et de votre rôle de conseil. Quand on est une start-up, on a besoin de services, on va stocker des données, et souvent, on cherche à développer des services innovants. La question de l’espionnage industriel se pose-t-elle ? Si l’on développe quelque chose que l’on pense inédit, le fait de stocker des données dans des espaces dont la confidentialité n’est pas garantie est un risque. S’il y a une crainte que ces données puissent être transmises à l’État américain, cela signifie qu’il y a une crainte sur la capacité d’accès à ces données. Est-ce un sujet qui est évoqué ? Au-delà de la question de la dépendance et du risque du kill switch, abordez-vous ces questions avec les start-up ?

M. Arnaud Caudoux. Je reviens rapidement sur AWS. Nous n’avons pas d’enjeu particulier avec AWS. Il se trouve que c’est AWS que nous avons utilisé à l’époque du PGE. Nous sommes ce qu’on appelle multi-cloud : nous utilisons le cloud de Google, en particulier dans le cadre de S3NS avec Thales, et le cloud de Microsoft pour nos services bureautiques, comme beaucoup d’entreprises. Nous n’avons pas d’enjeu particulier vis-à-vis d’aucun des acteurs américains. Nous utilisons un maximum les clouds français pour un certain nombre de solutions SaaS (software as a service), pour lesquelles nous imposons à nos éditeurs fournisseurs de domicilier leurs solutions sur des infrastructures françaises, que ce soit OVH, Scaleway ou d’autres. Ces acteurs existent et sont parfaitement capables d’héberger des solutions qui tournent ensuite pour notre compte. Une trentaine de solutions que nous achetons pour faire fonctionner BPIFrance tournent aujourd’hui sur OVH ou Scaleway. Nous sommes volontairement et de manière assumée multi-cloud. Nous utilisons les clouds américains quand nous n’avons pas le choix, car ils fournissent des services que nous ne pouvons pas trouver ailleurs, et nous utilisons les acteurs français ou européens dès que nous le pouvons, en les imposant aux fournisseurs de solutions, qu’ils soient américains ou européens.

Je souhaite être parfaitement clair là-dessus. De même, et cela répond à votre point sur le secret, quand nous utilisons les acteurs américains, nous le faisons dans un cadre où nous imposons la domiciliation des données en France ou, parce qu’il faut toujours un deuxième lieu d’hébergement en cas de dommage matériel, nous imposons que le lieu de secours soit au minimum en Europe. Nous avons donc toujours un lieu principal et un lieu de secours qui sont tous les deux en Europe, le premier étant toujours à Paris, quel que soit le fournisseur. Deuxième chose, tout ce que nous faisons – le transport, le traitement et le stockage des données – est chiffré. Les clés de chiffrement de ces données sont chez nous, dans des coffres numériques sur nos serveurs. Donc, en aucune façon, même en appliquant le droit extraterritorial américain et même si le gouvernement fédéral avait accès à nos serveurs chez un fournisseur de cloud américain, il ne pourrait déchiffrer ces données. Que ce soit absolument clair. Cela répond au point sur le secret : aucune donnée ne peut être extraite d’un serveur et déchiffrée par un gouvernement étranger. De ce point de vue, nous pensons être sur un niveau de sécurité équivalent, voire supérieur, à celui d’un cloud français.

La bataille sur les clouds classiques se fait sur les couches de service et essentiellement sur la vitesse à laquelle ces couches s’accumulent. C’est bien là le sujet. On peut se battre sur les couches de base et sur le matériel, c’est ce que nous faisons et c’est là que nous avons des fournisseurs de services de cloud tout à fait au niveau. On peut aussi se battre sur les tout nouveaux services, en essayant d’aller plus vite. Ce sont les deux endroits où nous pensons que la bataille est livrable.

La logique hybride représente une solution. Je suis désolé si j’ai laissé entendre que c’était la seule dans notre esprit, ce n’est pas le cas. Mais c’est une solution qui fonctionne aujourd’hui, et il est important de le dire. La France est pionnière en la matière. Nous sommes les seuls aujourd’hui à avoir ce type d’approche opérationnelle, qui nous permet, par exemple, de faire tourner des métiers qui manipulent des données à proprement parler secrètes en toute sécurité dans un environnement formellement SecNumCloud. Oui, ça fonctionne, et je pense que c’est une victoire en soi.

Il y a d’autres façons de faire. Vous savez qu’AWS n’est pas qualifié SecNumCloud, et nous avons eu de nombreuses discussions avec eux à ce sujet. En revanche, ils se sont engagés à respecter les règles européennes qui, à peu de choses près, reprennent l’essentiel des règles SecNumCloud. Il y a aujourd’hui un cloud AWS à Francfort qui respecte le standard européen.

Encore une fois, nous avons des acteurs européens. Vous les connaissez, vous les avez entendus. Nous les connaissons aussi, nous leur parlons et nous travaillons avec eux pour pouvoir progressivement transférer un maximum de choses sur leurs propres infrastructures. C’est une autre solution. Ils progressent, ils bénéficient d’investissements, et nous travaillons bien sûr avec eux. C’est fondamental. Nous allons progressivement avoir des acteurs qui fourniront un service de plus en plus important. Notre point est de dire que, de l’autre côté, nous avons des acteurs qui courent très vite et qui investissent très fort. Il ne faut donc pas se tromper de bataille.

Ensuite, il y a le champ du cloud pour l’IA, qui est un nouveau domaine sur lequel les montants investis par les Américains sont absolument colossaux, mais sur lequel je pense que nous avons, comme pays et comme continent, pris conscience très vite de l’impérieuse nécessité d’avoir des infrastructures chez nous, et nous faisons en sorte que ces infrastructures puissent émerger.

M. le président Philippe Latombe. Peut-être avant de passer à l’IA, restons sur la partie cloud et hébergement, car certains points de votre réponse me surprennent assez. Le premier concerne la localisation. La localisation ne change en rien l’extraterritorialité du droit. Le fait d’exiger que les données soient localisées en France ou en Europe ne change rien à la possibilité pour les agences américaines d’utiliser des outils comme le Cloud Act (Clarifyng lawful overseas use of data Act) ou Fisa (Foreign intelligence surveillance act).

De même, vous nous dites que tout est chiffré et que tout va bien. Sauf si BPIFrance a inventé le chiffrement homomorphe qui fonctionne, ce que je ne vois pas sur le marché et qui reste un véritable espoir, les données ne peuvent pas être chiffrées au moment du traitement. Elles peuvent l’être au repos ou en transit, mais on ne sait pas faire de calcul sur des données chiffrées dans des serveurs distants, sauf à disposer de puissances de calcul telles que même les hyperscalers ne peuvent pas le fournir. Il y a donc bien un enjeu sur cette partie des données.

De plus, même si des données sont chiffrées, le fait qu’il y ait une activité intense d’une société sur des clouds montre qu’il y a éventuellement une rupture technologique ou un intérêt économique, ce qui constitue un signal d’alerte pour certains acteurs qui se diront que cette société a fait une percée et qu’il faut s’y intéresser. Cela a été démontré par plusieurs commissions d’enquête.

Dernier point, sur lequel j’aimerais vous entendre dans le cadre de votre mission de conseil : proposez-vous systématiquement aux start-up que vous accompagnez de profiter au maximum des crédits cloud ? Le grand avantage de ces crédits est qu’ils représentent un investissement en moins pour la start-up, mais en contrepartie, ils la lient au fournisseur de cloud. Je ne vise pas simplement AWS, même s’ils en ont fait beaucoup, mais c’est aussi une pratique de Microsoft et de Google, qui n’est absolument pas celle des entreprises de cloud françaises et européennes. C’est une question que nous avons débattue dans le cadre de la loi Sren et pour laquelle nous attendons des décrets. Comment voyez-vous cette pratique des crédits cloud et comment fonctionnez-vous avec cela ?

M. Arnaud Caudoux. Effectivement, j’ai oublié de répondre à cette partie sur le conseil pour une bonne raison : nous ne fournissons aucun conseil en ce sens et nous ne conseillons surtout pas aux start-up et aux entreprises que nous finançons d’utiliser ces crédits. Après, nous sommes un investisseur minoritaire, et elles prennent leurs propres décisions de gestion. En général, au conseil d’administration, nous surveillons ce qu’elles font, mais nous n’avons pas le pouvoir de leur interdire le recours à ce type de solution. Nous avons simplement le pouvoir de les avertir qu’elles se mettent en situation de dépendance excessive en y recourant. La mécanique est bien connue : je fournis un certain nombre de services gratuitement – c’est d’ailleurs Google, à ma connaissance, plus qu’AWS, qui a eu et a encore cette pratique – pour créer une dépendance, un vendor lock-in, qui renforce ensuite la capacité de vendre ces services à un prix élevé. Oui, nous prévenons les entreprises qu’en s’enfermant chez un seul fournisseur de cloud dès le départ, elles se mettent à risque de dépendance très élevée et que c’est profondément malsain. Nous assumons ce rôle et le faisons systématiquement pour toutes les entreprises que nous finançons, de même que nous les auditons sur le plan de la cybersécurité pour nous assurer qu’elles ne sont pas en situation de fragilité excessive, même s’il faut être modeste en la matière.

Sur le chiffrement, il se trouve que nous finançons, car c’est une des forces françaises, un certain nombre de start-up en cryptographie qui travaillent sur l’homomorphique. Nous savons donc assez précisément ce qui peut être fait et ce qui ne peut pas l’être. Quand nous avons des calculs à faire sur des données sensibles, nous rapatrions ces calculs chez nous. Pour le reste, beaucoup de calculs peuvent tout à fait se faire dans le cloud, mais le gros de l’usage du cloud concerne le stockage et le recours à des services. Honnêtement, je suis assez certain que les données que nous avons chez AWS sont protégées.

Je suis d’accord que la localisation en France ou en Europe n’empêche pas l’exercice de l’extraterritorialité. Pour autant, je pense que vous pourriez en convenir, je préfère avoir mes données et mes serveurs sur le territoire européen que sur le territoire américain. Il y a quand même une dimension physique dans l’accès qui est importante.

M. le président Philippe Latombe. C’est votre réponse à mon interrogation. Je ne suis pas sûr de la partager, mais nous avons le droit de ne pas être d’accord.

M. Arnaud Caudoux. Si le sujet était simple, nous ne serions pas là.

M. le président Philippe Latombe. C’est pour cela que le référentiel SecNumCloud utilise des critères stricts sur la détention du capital, les droits de vote et le personnel non étranger au sein des centres de données.

Mme Cyrielle Chatelain, rapporteure. J’avais les mêmes questionnements, donc je ne les reposerai pas. Peut-être, pour comprendre exactement la question des données et du chiffrement, je comprends que pour utiliser des services, il faut un traitement de données, et c’est au moment de ce traitement que le chiffrement n’est plus opérant, d’où la question de la garantie de la confidentialité. Vous avez indiqué que pour les données les plus sensibles, une partie n’était pas dans des clouds américains et que vous pouviez les rapatrier. Pourriez-vous nous donner une idée de la manière dont vous jugez qu’une donnée est sensible ou non ? La question sous-jacente est : qu’est-ce qu’une donnée sensible dans un monde où le recoupement de données peut transformer des données anodines en données sensibles ?

Deuxièmement, vous avez évoqué le recours à Microsoft et AWS. Pourriez-vous nous donner un ordre de grandeur des coûts de licence que cela représente pour BPIFrance ?

Enfin, sur le cloud, des start-up aux gros acteurs, votre collègue, M. Sommelet, siège chez Orange. Orange a fait le choix de développer une solution hybride à côté d’un cloud souverain déjà existant. Pourriez-vous nous expliquer ce qui a motivé cette décision ? La deuxième question, que nous avons posée à la directrice d’Orange mais pour laquelle elle s’en est remise à l’avis des administrateurs, concerne les dividendes. Nous avons beaucoup échangé avec elle sur les besoins d’investissement du secteur. Nous avions une inquiétude quant à la bonne affectation des fonds et nous nous demandions si la politique de dividendes n’affaiblissait pas la capacité d’investissement. Votre regard en tant qu’administrateur nous intéresserait.

M. le président Philippe Latombe. Sur la classification des données, nous appliquons une méthode qui s’impose aux établissements de crédit, qui consiste à classifier les données en quatre catégories : C0, C1, C2 et C3, allant des données internes non sensibles jusqu’aux données secrètes. Nous avons donc les données publiques, les données internes, les données confidentielles et les données secrètes. Nos données sont classifiées selon ce schéma, comme dans l’ensemble des établissements de crédit.

Ce que nous nous interdisons strictement de mettre ailleurs que dans un cloud souverain, ce sont les données C3, les données secrètes. Pour les autres, et je vous propose de revenir vers vous avec une note plus précise du directeur des systèmes d’information à ce sujet, quand nous devons faire des calculs sur des données confidentielles, il est très facile, et nous le faisons tous les jours, de rapatrier les données pour effectuer ces calculs, puis de les renvoyer sur un cloud.

Sur les coûts de licence, de même, nous reviendrons vers vous. Honnêtement, je ne les connais pas par cœur, en tout cas pas par opérateur. Sur Orange, je passe la parole à Thierry.

M. Thierry Sommelet, directeur au sein de la direction du capital-développement. Pour revenir rapidement sur ce sujet du cloud hybride versus souverain, il me semble que, quelle que soit l’initiative que l’on prend, on ne sera jamais 100 % européen dans la constitution d’un cloud si l’on part du matériel jusqu’au logiciel. Il y a de toute façon des équipements de réseau ou des équipements télécoms qui, pour certains, ne sont plus fabriqués en Europe. Il y a des dépendances ; on essaie de les réduire au maximum, mais c’est un long chemin. Nous voyons cela comme un mur de briques où l’on essaie, l’une après l’autre, d’avoir des briques souveraines, mais parfois, certaines ont disparu et il n’est pas toujours évident de les remplacer. Je parlais des équipements de réseau, mais cela peut être vrai aussi pour les logiciels de virtualisation, où les offres sont essentiellement américaines.

Orange a fait le choix de développer une solution en partenariat avec Microsoft et Capgemini, qui s’appelle Bleu, pour essayer de trouver une offre qui permette de pallier le manque de certaines couches logicielles, notamment les logiciels intermédiaires et les applications grand public de la suite Office. On entend souvent dire qu’il y a des alternatives open source, mais il y a un effet de réseau énorme avec ces applications. Le chemin sera très difficile si l’on veut mettre en place une suite collaborative compatible avec tous ceux qui utilisent Microsoft Teams. Ils ont donc fait le choix de s’appuyer sur l’effet de réseau et l’implantation de cette couche logicielle dans un grand nombre d’entreprises, tout en fournissant une infrastructure sécurisée en dessous qui donne les meilleures garanties en termes de souveraineté. Cela laisse une dimension de dépendance. Nous avons eu des débats sur le fait que Microsoft pourrait un jour arrêter de fournir les mises à jour de la version spéciale de son logiciel destinée au cloud souverain. C’est une possibilité. Pour autant, aujourd’hui, cette solution répond à un certain nombre de besoins. Elle n’est pas aussi parfaite que si tout était européen, mais elle a le mérite d’exister.

S’agissant de la politique de dividendes, je crois qu’aujourd’hui, Orange a les moyens de son développement. Elle l’a prouvé par un certain nombre d’opérations qui lui permettent de se développer non seulement en France, mais également à l’étranger. Pendant longtemps, le cours de bourse d’Orange était bas par rapport à ses pairs. Le fait d’avoir une politique de dividendes attractive fait partie des éléments qui peuvent faire revenir un certain nombre d’investisseurs. La meilleure garantie de la capacité d’Orange à investir et à se développer, c’est aussi d’avoir un cours de bourse qui lui permet d’avoir une capitalisation qui attire des investisseurs et, par conséquent, de pouvoir emprunter et d’avoir un mix de financements pour son développement. Nous avons effectivement souvent ces débats sur l’investissement au conseil d’Orange. Orange investit dans ses infrastructures. Devrait-elle se lancer dans de nouveaux champs, par exemple en répliquant elle-même des infrastructures de cloud ? S’ils ne le font pas, cela renvoie à la difficulté qu’évoquait Arnaud Caudoux tout à l’heure. Se dire qu’on va développer soi-même la plateforme logicielle pour se substituer à Microsoft est un pari que peu d’acteurs sont prêts à prendre aujourd’hui, et ce n’est pas forcément un acteur venant des télécoms qui sera le mieux placé pour le faire. Je pense qu’aujourd’hui, Orange a les moyens de son développement, et je ne pense pas que le dividende soit un obstacle à ce stade.

M. le président Philippe Latombe. Pour poursuivre la question de la rapporteure et aller au-delà du cas d’Orange, la question qui se pose est la suivante : est-ce que la politique française et européenne, plutôt orientée vers la distribution de dividendes, contrairement à ce que font les États-Unis qui favorisent la capitalisation et la conservation des résultats, n’a pas un impact sur l’accompagnement de ce que vous faites en tant que banque publique d’investissement ? On nous a dit qu’on manquait de capitaux privés pour l’investissement. La banque publique est là pour amorcer et accompagner, mais elle ne peut rien faire toute seule. Il faut des investisseurs privés, et il n’y aurait pas assez, selon nos auditions, d’entreprises privées qui investissent dans des sociétés d’avenir pour lesquelles elles pourraient, en plus, être des clientes à terme. Ce serait un double effet avantageux : se réserver un accès aux produits et réaliser un investissement rentable qui permettrait d’amorcer cette fameuse boucle vertueuse que vous avez évoquée.

M. Arnaud Caudoux. C’est un sujet essentiel que de faire en sorte qu’on ait en Europe l’écosystème qui permette aux entreprises technologiques de grandir. C’est absolument clair. Il nous semble que c’est d’abord un sujet de valorisation des grandes entreprises, plus qu’un sujet de niveau de dividendes et de capacité d’investissement. Ce qu’on voit aujourd’hui en Europe, c’est un système qui fonctionne assez bien sur les premières étapes de la vie des jeunes entreprises. En France, il n’y a pas de fonds de pension, il y a BPIFrance, mais comme vous l’avez dit à très juste titre, on ne fait jamais rien seul, on a besoin d’investisseurs privés pour nous accompagner, et souvent, ces investisseurs sont américains.

Il y a donc un sujet de taille de l’écosystème de capital-risque. On a besoin que les entreprises de capital-risque européennes continuent à grandir et à lever plus de fonds. Pour cela, il faut qu’elles trouvent plus d’investisseurs : fonds de pension, assureurs, très grands groupes. Le fait est qu’il faut attirer plus de capitaux chez ces acteurs pour qu’ils puissent investir des tickets toujours plus importants dans des entreprises qui, sur les nouvelles technologies comme le quantique, la deep tech, la cybersécurité ou l’IA, ont des besoins de capitaux de plus en plus importants. C’est le premier élément de différence entre les États-Unis et l’Europe aujourd’hui : la taille du segment du capital-risque. Cette taille vient de deux choses : la disponibilité des capitaux à s’investir dans le capital-risque – ce sont beaucoup les fonds de pension américains et les endowments des universités, que nous n’avons pas à la même échelle en Europe – et la capacité de ces fonds ensuite à vendre les entreprises.

Effectivement, les fonds américains ont une capacité à vendre les entreprises à de très grandes entreprises américaines, beaucoup plus importante que notre capacité à vendre nos entreprises à de grandes entreprises européennes. On est effectivement dans ce cercle vertueux d’un côté et vicieux de l’autre. Est-ce à cause des dividendes ? Il me semble que c’est d’abord une question de valorisation de ces grandes entreprises. Beaucoup de ces rachats se font en titres, et donc avoir une valorisation très importante permet d’acheter des entreprises sur une valeur importante en échangeant des actions. La question clé numéro un, c’est la valeur de nos grandes entreprises, leur volonté de prendre du risque, et la capacité du marché actions à évaluer l’opportunité de ces acquisitions. Il y a une dimension de maturité du marché actions pour juger de la bonne valeur d’une entreprise et de l’opportunité de l’achat d’une start-up elle-même très bien valorisée. La partie dividende est un élément de la bonne valorisation de l’entreprise, mais ce n’est pas le seul. Est-ce que cela aiderait de laisser un peu plus d’argent à investir chez les grandes entreprises ? Probablement. Est-ce que c’est la clé qui va tout déverrouiller ? Je ne pense pas.

M. le président Philippe Latombe. Peut-être avant de vous laisser répondre sur Orange, je voudrais réagir à ce que vous venez de dire. Nous avons auditionné Maya Noël de France Digitale, qui a fait quasiment un appel au secours en disant : « Donnez-nous de l’argent public, parce qu’on a un certain nombre d’entreprises qui ne vont pas bien et qui doivent pivoter ». N’est-ce pas parce que nous avons des entreprises qui étaient plutôt des licornes B2C et qui n’ont pas forcément trouvé leur marché ? Je pense à Doctolib, par exemple, qui a été valorisée à un moment à plus de 6 milliards d’euros et dont la dernière augmentation de capital la valorise beaucoup plus bas, parce qu’elle n’a pas la rentabilité qui était estimée. Ou encore Sorare, où il y a eu des levées de plusieurs centaines de millions d’euros et qui est aujourd’hui dans une situation assez inquiétante. Est-ce que, comme le disait Maya Noël, c’est à l’argent public d’intervenir pour ces pivots ? La vraie question est : n’avons-nous pas eu des valorisations qui, à un moment, étaient faites sur des PowerPoint et sur une idée, alors que, confrontées au marché, elles n’atteignent pas la rentabilité attendue ? N’est-ce pas une différence par rapport aux États-Unis, qui financent des entreprises de technologies de pointe – aérospatiale, quantique, logiciels de pointe – qui sont ensuite utilisées mondialement, alors que nous avons des sociétés qui ne sont pas dans ce marché ?

M. Arnaud Caudoux. J’ai envie de dire oui et non. Évidemment, il y a des entreprises qui doivent pivoter. Nous ne sommes pas investisseurs chez Sorare, mais il est assez clair qu’ils doivent réinventer leur modèle. C’est une entreprise et un succès absolument brillants, mais il se trouve que ça ne marche plus, et c’est effectivement du B2C. Le cas de Doctolib, où nous sommes investisseurs, est différent. On ne peut pas dire qu’ils n’ont pas trouvé leur marché. On peut discuter du juste niveau de valorisation de Doctolib, mais ils ont imposé une marque et une solution qui est utilisée et qui continue à grandir.

Il y a eu un phénomène de très forte valorisation par le capital-risque après le premier covid, en 2021-2022. Il y a eu un phénomène de survalorisation des licornes, pas seulement en France ou en Europe, mais partout dans le monde. On a eu la même chose aux États-Unis. Ce n’est pas qu’une question de capacité des marchés financiers à évaluer les choses. C’est un sujet où l’on n’a pas du tout la même profondeur de marché financier en Europe qu’aux États-Unis. Le passage de la valorisation privée par des fonds de capital-risque à la valorisation de marché par des acteurs institutionnels, l’IPO (introduction en bourse), est effectivement plus difficile en Europe. D’ailleurs, on voit un certain nombre d’entreprises aller se coter aux États-Unis plutôt qu’en Europe, malgré tous les efforts qui sont faits, parce que la profondeur de marché et l’écosystème des analystes ne sont pas les mêmes.

Mais on a les mêmes phénomènes aux États-Unis. Nous sommes, à travers le fonds Cathay Innovation, investisseur dans Chime, une société B2C de services bancaires aux États-Unis. Après son IPO, sa valeur sur le marché américain est largement inférieure à sa dernière valorisation privée. Ce phénomène de survalorisation par les acteurs du capital-risque a été observé partout. Nous sommes dans une phase d’ajustement de ces valorisations depuis deux ou trois ans. C’est encore plus vrai pour le B2C, je partage assez votre avis là-dessus, mais cela concerne toutes les entreprises de technologie partout dans le monde.

M. le président Philippe Latombe. Avez-vous une idée de la dépréciation que cela peut représenter dans votre bilan ? Peut-être que vous ne les aviez pas valorisées à la hauteur complète de la valorisation il y a trois ans, mais est-ce que ce reflux exerce une influence sur votre bilan ?

M. Arnaud Caudoux. Pour avoir une idée de ce qu’est le marché, nous sommes acteurs de fonds de fonds, donc nous sommes présents dans la plupart des bons fonds de capital-risque français. La valeur de ces fonds a très significativement augmenté entre 2019 et 2022, et elle stagne depuis. La traduction de ce phénomène est une valeur qui a quasiment fait fois deux en trois ans, puis qui a stagné pendant les trois années suivantes. Nous avons donc observé ce double phénomène : une très forte augmentation des valeurs post-covid, dans un marché qui allait déjà très bien avant, et depuis 2023, une stagnation en moyenne des valeurs sur le secteur du capital-risque français.

M. le président Philippe Latombe. Je vous propose que l’on revienne sur Orange avant que la rapporteure ne pose ses questions.

M. Thierry Sommelet. C’était peut-être pour compléter, car Orange reste avant tout une entreprise des télécoms. Pour revenir sur votre constat, je crois que l’un des sujets que l’on a identifiés est vraiment le passage à l’échelle post-venture. Depuis dix ans, l’écosystème venture (capital-risque) a été très alimenté. Ce que l’on voit aux États-Unis, c’est qu’il y a un segment du private equity (capital-investissement) dans la technologie qui est très développé et qui permet d’assurer le développement des entreprises entre le moment où elles sortent du venture et celui où elles sont assez grosses pour être cotées en Bourse. En Europe, ce segment existe peu.

Le fait, comme vous le disiez, qu’il n’y ait pas beaucoup d’entreprises qui puissent racheter les start-up vient aussi du fait qu’on a très peu de grands acteurs du logiciel cotés en Europe. En France, on a Dassault Systèmes, en Allemagne, on a SAP, mais le nombre d’entreprises qui pèsent quelques milliards de capitalisation boursière et qui peuvent développer cet écosystème est assez rare. C’est pourquoi, dans le plan stratégique de BPIFrance et du groupe Caisse des dépôts, il y a cette ambition d’assurer ce chaînon manquant qui permet aux entreprises rentables de passer de quelques dizaines de millions de chiffre d’affaires à plusieurs centaines, voire un milliard, et d’atteindre la taille qui leur permettra d’être cotées en Bourse. Ce sera un chemin relativement long.

Aujourd’hui, la plupart des investisseurs majoritaires dans le segment du logiciel ne sont pas français. Il y en a quelques-uns, mais ils sont rares. La plupart des investisseurs qui avaient l’expertise pour développer une entreprise de logiciel, lui faire faire des acquisitions et l’aider à se développer aux États-Unis – car si vous n’êtes pas présent sur le marché américain, c’est un handicap – étaient des fonds américains. Nous avons souvent investi à côté de ces fonds en essayant de nous assurer qu’il y avait une gouvernance équilibrée. Ensuite, on aimerait bien pouvoir les amener en bourse, mais comme le souligne Arnaud Caudoux, le marché boursier en Europe n’est pas complètement éduqué sur ces sujets. C’est un peu la poule et l’œuf : si on en met quelques-uns, on aura des analystes qui vont se former, et plus on aura d’analystes formés, plus ce sera facile de faire une introduction en bourse à des valorisations compatibles.

Le phénomène de baisse des valorisations depuis quelques mois est assez cyclique et n’est pas malsain en soi. Il y a un certain nombre d’entreprises qui tombent, mais dans le capital-risque, toutes les entreprises n’ont pas vocation à être pérennes. Il est normal que certaines se transforment, soient rachetées ou refinancées par de nouveaux acteurs avec une stratégie différente. C’est cette fluidité du capital, très présente aux États-Unis, qui nous manque peut-être un peu. Ce qu’on peut trouver de positif, c’est que cela remet l’accent sur les sociétés qui ont su être rentables. Il y a beaucoup de sociétés de technologie qui existaient avant la vague de start-up des années 2015 et qui ont été assez surprises de voir qu’on ne parlait pas d’elles alors qu’elles étaient rentables, et qu’on mettait l’accent sur des sociétés beaucoup plus petites qui levaient beaucoup de fonds.

Nous avons investi par exemple l’année dernière dans Septeo, qui fournit des logiciels à des notaires, des avocats, des professions réglementées. Le fondateur de Septeo disait : « On ne parle pas de nous ». On connaît bien moins Septeo que Doctolib ou Sorare, alors qu’ils font plusieurs centaines de millions de chiffre d’affaires, sont profitables et en croissance.

M. le président Philippe Latombe. En tout cas, si j’étais Septeo, je vous remercierais pour la publicité que vous venez de leur faire.

Mme Cyrielle Chatelain, rapporteure. Pour passer à un autre sujet après le cloud, j’ai deux questions. Nous avons évoqué les suites collaboratives. Il me semble que BPIFrance a financé plusieurs outils, comme CollabNext, IS Suites ou Wimi, qui visent à apporter une alternative. Quel est l’état d’avancement de ces différentes alternatives ? Et surtout, quelle est leur capacité à percer le marché privé face à un monopole de cette ampleur ?

Deuxième question sur l’IA. Vous avez lancé un appel à projets « Pionniers de l’intelligence artificielle ». Pouvez-vous nous en donner les objectifs ? Quand on parle d’IA, on pense très vite à l’IA générative, aux chatbots, aux grands modèles de langage. Pourriez-vous nous dire sur quel type d’IA vous vous concentrez ? On a aussi de l’IA plus précise dans le secteur industriel ou médical. Finalement, à qui s’adresse cet appel à projets ?

Mme Sophie Rémont. Je vais prendre la parole, car je m’occupe pour BPIFrance de la mise en œuvre de France 2030 dans le cadre des appels à projets nationaux. Vous avez cité l’appel à projets qui avait été mis en place pour financer des suites collaboratives. Trois projets sont financés. Lorsque nous finançons un projet dans le cadre de France 2030, nous établissons un contrat avec un versement progressif en fonction du passage des étapes. Ces trois projets, qui durent en général trois ans, avancent conformément à ce qui était attendu. Deux étapes ont été passées, il en reste une avant le solde. Ils avancent techniquement correctement.

En revanche, du point de vue commercial, comme ils sont encore en phase de développement, seul un projet a déjà franchi de premières étapes commerciales, mais c’est vraiment le tout début. Ils n’ont pas fini les développements et ne sont donc pas en phase de déploiement commercial fort. L’un des projets est un peu plus avancé de ce point de vue-là que les deux autres. Effectivement, pour eux, la question du déploiement se posera. Il ne suffit pas de développer la technologie et de montrer qu’elle peut marcher, il faut ensuite passer à la phase de déploiement. Ce que nous finançons dans le projet, ce sont bien les développements techniques et la mise en œuvre.

« Pionniers de l’IA » est un appel à projets assez particulier. L’objectif est de financer des projets de recherche et développement (R&D) qui présentent une rupture, un verrou technologique en matière d’intelligence artificielle, et qui démontrent un impact applicatif durable sur l’économie. Le porteur de projet doit nous présenter à la fois un verrou technologique à lever et un secteur d’application où il nourrit une ambition majeure de déploiement.

L’appel à projets se déroule en plusieurs phases. Nous avons déjà effectué deux relèves pour la première phase, qui constitue une étape de faisabilité d’une durée de six à douze mois, durant laquelle les projets doivent atteindre de premiers jalons. La phase suivante est consacrée au développement, avec une amélioration significative des performances. La dernière phase vise le déploiement, la concrétisation et l’industrialisation du dispositif. Nous suivons donc cette progression par étapes et nous nous situons actuellement aux premières d’entre elles.

Les projets qui nous sont présentés sont portés soit par des entreprises, soit par des laboratoires. En effet, nous menons cet appel à projets en partenariat avec l’Institut national de recherche en sciences et technologies du numérique (Inria), et un parcours parallèle, porté directement par un laboratoire, est possible pour cette première étape. Nous sommes donc dans cette phase de développement de verrous technologiques. Je pourrai vous communiquer plus spécifiquement la liste des porteurs de projets et la nature de leurs travaux, car je n’ai pas en tête les vingt projets exacts. Je peux vous transmettre l’ensemble de ces informations afin que vous puissiez en examiner le détail. Les bénéficiaires sont majoritairement de jeunes start-up.

M. le président Philippe Latombe. Puisque nous avons évoqué le volet France 2030 et ces trois projets, j’aimerais savoir comment vous, BPIFrance, percevez le rôle de la direction interministérielle du numérique (Dinum) et de sa suite collaborative, par rapport à cet appel à projets que vous avez accompagné. Les acteurs que nous rencontrons nous font part d’une forme de schizophrénie de l’État : d’un côté, il accompagne le développement technique de ces entreprises pour les amener à un certain niveau ; de l’autre, une autre branche de l’État fabrique une solution concurrente et, de surcroît, la fait financer par des ministères qui participent à sa fabrication.

Comment analysez-vous cette situation, alors que vous êtes, d’une certaine manière, des deux côtés ? Vous possédez en effet une capacité d’analyse à la fois technique, à travers l’accompagnement des projets, et commerciale, puisque l’étude des marchés fait également partie de vos missions.

Mme Sophie Rémont. Dans le cadre de France 2030, notre rôle est celui d’opérateur pour le compte de l’État. Cela signifie que nous sommes chargés de la mise en œuvre de l’appel à projets, de sa coordination et de la proposition des sélections. À chaque étape, BPIFrance formule des propositions, mais la décision finale revient bien à l’État, sur la base de nos recommandations qui sont généralement suivies. C’est la gouvernance interministérielle de France 2030 qui décide. La Dinum participe au comité de pilotage et est présente au sein du comité interministériel qui valide les choix. Elle nous interroge ensuite sur le suivi des projets dès que des évolutions surviennent.

En revanche, nous ne sommes pas directement impliqués dans le volet des appels d’offres 100 % étatiques, ni dans les procédures d’achat public, et encore moins dans les procédures de développement en interne que peuvent engager les ministères. Sur ce plan, nous ne sommes pas du tout intégrés au débat.

M. le président Philippe Latombe. Je comprends parfaitement votre réponse sur le plan technique. Je reviens cependant à mon propos liminaire et à la suite du vôtre : votre directeur général prône une très grande efficacité de l’argent public. Dans cette perspective, est-il opportun et raisonnable de maintenir ces deux projets concomitants au sein de la sphère publique ? Je conçois que vous agissiez en tant qu’opérateur appliquant les demandes de l’État, mais vous jouez également un rôle qui vous permet, avec une certaine distance, de donner votre avis. Votre directeur général, en tout cas, s’exprime assez régulièrement sur ces sujets.

Mme Sophie Rémont. Ce qui est certain, c’est que cette situation suscite des interrogations chez les porteurs de projets en phase de développement. Ils sont conduits à s’interroger et sont actuellement en pleine révision de leur modèle économique. De notre côté, cela nous a amenés à revoir avec eux leur plan d’affaires. Par ailleurs, on peut considérer que ces projets ne doivent pas compter uniquement sur les clients publics. Néanmoins, cette situation ne facilite pas leur déploiement. Il est évident que, notamment pour les start-up, un ancrage auprès de premiers clients publics constitue une aide pour faire leurs preuves. Si des développements parallèles sont portés directement par l’État, la situation est moins simple pour elles.

Mme Cyrielle Chatelain, rapporteure. Pour changer de sujet et revenir à l’intelligence artificielle, pourriez-vous nous présenter le projet de Campus IA, ses objectifs et le mandat que l’État vous a confié dans ce cadre ?

M. Thierry Sommelet. Le Campus IA est un projet qui s’inscrit dans le cadre d’un partenariat entre les Émirats arabes unis et l’État français, signé en 2024 par le Président de la République et le président des Émirats arabes unis. Cet accord comporte plusieurs volets, et le Campus IA en couvre un certain nombre, notamment l’usine de calcul IA, le développement du cloud européen, la recherche en IA et la formation.

Le projet de Campus IA est porté par le fonds MGX, qui est lui-même une émanation de Mubadala, le fonds souverain des Émirats arabes unis. L’objectif est de créer un campus de centres de données d’une capacité d’un gigawatt IT, ce qui correspond à 1,4 gigawatt électrique. Le terme de « campus » a été choisi car la société dans laquelle nous sommes investisseurs aux côtés de MGX n’a pas vocation à être l’investisseur exclusif dans ces centres de données. Elle assure la partie développement : elle a identifié et acheté les terrains, et elle gère les raccordements ainsi que les permis de construire. Elle allouera et revendra ensuite ces terrains à des développeurs de centres de données, en partie contre du numéraire et en partie en échange d’une participation dans leurs projets. Ces développeurs auront eux-mêmes vocation à accueillir un certain nombre de clients.

BPIFrance est investisseur minoritaire dans ce projet, avec pour mandat de garantir la place de la France dans les grandes infrastructures d’IA. Notre rôle est de veiller à ce que le siège social de ces structures reste en France et d’œuvrer à attirer des développeurs français et européens sur le site. Nous devons également nous assurer qu’il y ait des retombées en matière de recherche et d’éducation. Un partenariat a déjà été signé avec l’École polytechnique, et d’autres sont en cours de développement, afin que les retombées économiques et financières du projet alimentent également la recherche et la formation.

Voilà les objectifs du projet. À ce jour, le site a été identifié, les premiers travaux ont commencé et les phases d’allocation de terrains ou de recherche de partenaires sont en cours.

Mme Cyrielle Chatelain, rapporteure. Ma première question porte sur le développement des centres de données. S’il existe un consensus sur la nécessité de disposer de telles infrastructures en France, quelle est votre politique en matière de réduction des impacts environnementaux, que ce soit en termes de consommation d’eau ou d’énergie ? Vous êtes-vous fixé des objectifs, par exemple en matière de respect de normes ISO ou autres ? En somme, quel cadre vous donnez-vous pour la réduction des impacts environnementaux ?

Deuxièmement, pourriez-vous nous préciser la place de MGX dans cette coentreprise ? S’agit-il d’un acteur dont l’objectif se limite à capter des dividendes ou de la plus-value, dans le cadre de l’accord France-Émirats, ou a-t-il un rôle plus important ? Je sais que dans d’autres projets, ils sont propriétaires du centre de données. J’ignore quel est leur rôle précis dans le Campus IA.

De même, quels sont les engagements réciproques entre Nvidia et la coentreprise ?

Enfin, pour avoir une vision plus globale, les Émirats investissent massivement en France, mais également aux États-Unis. Si l’on considère l’ensemble des engagements de construction de centres de données, on atteint un niveau globalement reconnu comme non soutenable. Des projets n’aboutiront pas, mais ils créent une bulle extrêmement importante, notamment sur les composants matériels. Quel regard portez-vous sur cette bulle autour des investissements liés aux centres de données ? Et pensez-vous que la situation en Iran et son impact sur les Émirats pourraient entraîner des conséquences sur leurs investissements ?

M. Thierry Sommelet. Sur la première question relative aux impacts environnementaux, je ne peux pas vous donner de normes précises, car cela sera examiné au cas par cas avec les développeurs de chaque centre de données. Ce que je peux vous dire, c’est qu’il était très important pour la communauté de communes retenue que nous ne puisions pas dans les nappes phréatiques. Un engagement a donc été pris par les porteurs de projet pour qu’il n’y ait pas de consommation d’eau extérieure. D’autres engagements ont été pris : nous avons par exemple agrandi le site après avoir découvert des espèces d’oiseaux qui devaient y nicher. Nous en sommes maintenant à la phase des recherches archéologiques. Ce n’est pas un projet typique pour BPIFrance, car il s’agit d’une entreprise de développement partant de zéro, dite greenfield. Historiquement, nous investissons peu dans les infrastructures. Nous avons toutefois estimé qu’il était pertinent d’essayer d’attirer sur le territoire français des capacités de calcul en GPU as a service, car nous pensons que c’est la prochaine étape du cloud, du moins pour l’IA.

Je note d’ailleurs que lors de la présentation du projet sur place, un élu s’opposait au puisage dans les nappes phréatiques, tandis qu’un autre s’inquiétait des mesures de protection du site contre les inondations. Cela illustre la difficulté de bien faire les choses dans ce genre de projet. Je crois qu’en l’occurrence, les porteurs de projet, et notamment MGX en tant qu’actionnaire majoritaire, ont vraiment essayé de procéder au mieux. Ils ont d’ailleurs sollicité la Commission nationale du débat public (CNDP), une démarche spontanée et non obligatoire, pour s’assurer que toutes les parties prenantes puissent faire valoir leurs interrogations et que nous puissions y répondre dans la mise en œuvre du projet.

S’agissant des objectifs de MGX, je pense qu’ils sont doubles, bien que je ne puisse parler à leur place. D’une part, il s’agit d’un investissement financier dans un projet d’infrastructure qui a vocation à être rentable. D’autre part, MGX est actionnaire d’un développeur de centres de données, Khazna, un opérateur émirati qui a vocation à opérer une partie de ce site. Je pense que cela s’inscrit dans une stratégie plus large de diversification des investissements de ces pays pour préparer l’avenir, dans un contexte où la ressource pétrolière diminuera un jour. Ils sont extrêmement investis dans le domaine de l’IA et apportent à ce projet des compétences, un savoir-faire et des relations à très haut niveau avec la plupart des acteurs du secteur. Leurs investissements internationaux dans de nombreuses structures, que ce soit au niveau de l’infrastructure, des modèles ou des sociétés exploitant l’IA, font bénéficier ce projet de leur réseau de partenaires et de leur connaissance du domaine, ce qui nous paraît très important pour en assurer le succès.

Effectivement, nous avons étudié ce projet en étroite collaboration avec RTE, qui nous a indiqué, comme ils l’ont peut-être fait auprès de vous, anticiper une explosion très significative de la demande en France, sur un grand nombre de projets. Je pense qu’il y a deux phénomènes : d’un côté, l’opportunité que ce type de projet peut représenter pour des collectivités locales, et de l’autre, une recherche menée par l’État pour identifier des sites capables d’accueillir ces centres de données, ce qui a fait fleurir beaucoup de projets. Je ne sais pas si tous iront à leur terme, mais il s’agit bien de projets locaux.

Au niveau international, lorsque j’ai analysé le nombre de projets l’année dernière pour étudier le plan d’affaires de la structure, nous craignions à un moment de ne pas avoir assez de demande. Cependant, depuis le début de l’année et l’engouement pour les modèles les plus récents, on peut affirmer que la demande est bien présente. Nous avons aujourd’hui clairement trois à quatre fois plus de demandes que ce que le site peut fournir en capacité. Il ne faut pas se cacher qu’aujourd’hui, la majeure partie de cette demande est américaine. Les acteurs français consomment des mégawatts de puissance de calcul, mais pour des demandes de plusieurs centaines de mégawatts, une partie de la capacité proviendra forcément de clients non européens.

Concernant l’Iran, nous ne voyons pas d’impact clair à ce jour. Potentiellement, cela pourrait même renforcer l’intérêt pour un acteur émirati de diversifier ses investissements dans d’autres zones géographiques, notamment pour ses opérateurs de centres de données. C’est sûrement une piste de développement privilégiée pour eux.

M. Arnaud Caudoux. Un mot sur les normes environnementales, qui sont un point important pour la France. Nous disposons d’une électricité nucléaire décarbonée, ce qui suscite beaucoup de demandes. RTE a reçu des demandes de connexion pour un total de 80 gigawatts, ce qui représente la quasi-totalité du parc nucléaire français. C’est le chiffre cité par l’ancien directeur général de RTE. C’est évidemment déraisonnable et cela n’arrivera jamais.

M. le président Philippe Latombe. Ce chiffre de 80 gigawatts correspond à des inscriptions dans la file d’attente pour obtenir un raccordement, qui n’aboutiront pas toutes. La Commission travaille d’ailleurs à purger ces files d’attente pour éviter que certains s’inscrivent simplement pour vendre leur place. C’est pourquoi nous avions un chiffre différent, la Commission visant 70 gigawatts pour l’ensemble du niveau européen.

M. Arnaud Caudoux. C’est exactement mon point. Cette demande est complètement absurde et n’aboutira jamais. Cela dit, elle témoigne de l’attractivité de la France, due à la simple existence d’un parc nucléaire réputé, pour les années à venir, relativement surcapacitaire. Cette capacité à fournir une électricité stable et décarbonée est un atout majeur pour faire de la France un pays doté de centres de données et de calcul pour l’IA les plus propres possible.

Par ailleurs, comme vous l’avez peut-être vu avec Veolia – je déclare à nouveau que BPIFrance en est actionnaire et que j’en suis administrateur –, l’entreprise a annoncé viser un milliard d’euros de chiffre d’affaires sur les centres de calcul IA. Cela peut paraître contre-intuitif, mais c’est lié à notre capacité à promouvoir les meilleures pratiques en matière de refroidissement en circuit fermé et d’utilisation d’eau recyclée. Nous assurons cette optimisation verticale qui est à la fois une protection de l’environnement et une carte à jouer pour la France à l’échelle mondiale dans ce secteur.

Mme Cyrielle Chatelain, rapporteure. Pour revenir sur la demande d’électricité, le chiffre que vous avez donné illustre bien cette bulle : nous avons une demande complètement déconnectée de la capacité réelle. La capacité de production du parc nucléaire français étant d’environ 60 gigawatts, la demande est supérieure à la totalité de la puissance produite. Cela donne une idée de la bulle actuelle et interroge sur ce que nous ferons des terrains identifiés où aucun projet ne se concrétisera.

Deuxièmement, je m’inquiète, de manière plus globale, de voir apparaître les premiers centres de données alimentés au gaz, comme avec l’accord entre GRDF et Choreus datacenter Le modèle énergétique sous-jacent est préoccupant. Aux États-Unis, les centres de données reposent principalement sur les énergies fossiles. En France, notre modèle électrique, largement décarboné, pourrait être menacé par une appétence, notamment américaine, pour augmenter la puissance avec d’autres sources d’énergie.

Par ailleurs, les demandes que vous signaliez de la part d’élus locaux – à la fois une attention à ne pas puiser dans la nappe et une vigilance face aux inondations – ne sont pas contradictoires. Elles sont les deux faces des impacts du réchauffement climatique : d’une part, une baisse des réserves d’eau potable et, de l’autre, des pluies de plus en plus intenses provoquant des inondations, aggravées par la bétonnisation.

À la suite de vos réponses, je comprends que vous agissez aujourd’hui comme un opérateur foncier : vous avez acheté le terrain, vous allez le viabiliser pour le revendre à des opérateurs, parmi lesquels Khazna, un opérateur émirati, et majoritairement des acteurs américains. Vous avez fait le choix du GPU as a service, c’est-à-dire de l’IA, car les GPU, très énergivores, sont conçus pour ce type de traitement. Cela oriente le profil des investisseurs. Au vu du paysage de l’IA, il n’est pas étonnant que ce soient majoritairement des Américains.

Ma question est donc la suivante : nous avons un acteur majoritaire émirati, mais aussi de l’argent public, qui finance un projet où seront installés des centres de données appartenant à des sociétés émiraties ou américaines, pour répondre à la demande croissante de l’IA générative américaine – ChatGPT, Copilot. J’ai du mal à voir en quoi cela répond à nos enjeux de souveraineté. Nous aurons une infrastructure située chez nous, mais qui ne nous appartiendra pas, et dont les données stockées serviront des firmes américaines ou émiraties pour développer des services américains ou émiratis.

N’y aurait-il pas un modèle inverse, qui consisterait à développer des centres de données, pas nécessairement avec des GPU, mais pour faire du cloud, voire de l’IA avec des puces moins puissantes, afin de répondre à un besoin de stockage de données pour les entreprises françaises et européennes ? N’aurions-nous pas plutôt intérêt à financer des opérations pour relocaliser la donnée via des acteurs français ou européens, sur notre territoire et avec notre énergie ?

M. le président Philippe Latombe. Pour prolonger la question de la rapporteure sous un autre angle, vous allez permettre la construction de centres de données équipés principalement de GPU, donc de puces Nvidia, ce qui va encore faire augmenter leur coût alors que nous sommes déjà en pénurie. Nous avons auditionné la Commission hier, qui nous a parlé de réfléchir à un Chips Act II en tenant compte des erreurs du premier.

Comment BPIFrance accompagne-t-elle les sociétés qui fabriquent ou innovent en matière de puces ? Je ne vous ai pas vu au capital de VSora, ni à celui de SiPearl, que nous avons pourtant intégré dans le projet de supercalculateur, lequel fonctionnera avec des GPU Nvidia mais avec la possibilité de basculer sur SiPearl. Nous parlons de puces très particulières, des CPU moins consommatrices mais capables de faire de l’IA, et la banque publique n’est pas présente.

Êtes-vous procyclique en soutenant l’écosystème de Nvidia, ou contracyclique en phase avec la Commission et son Chips Act ? Ne pourriez-vous pas proposer aux Émiratis et aux autres d’accompagner la création de ces entreprises de puces plutôt que de soutenir Nvidia qui, avec une valorisation de 2 000 milliards de dollars, n’a peut-être pas besoin de notre aide ?

M. Arnaud Caudoux. Sur la microélectronique, vous ne nous avez peut-être pas vus au capital de SiPearl directement, mais vous nous avez vus au capital de Kayrros, de STMicroelectronics ou de Soitec. Nous sommes donc présents chez un certain nombre d’acteurs.

M. Thierry Sommelet. French Tech est dans SiPearl.

M. Arnaud Caudoux. Oui, et c’est nous qui gérons le fonds French Tech Souveraineté. Techniquement, l’actionnaire est BPIFrance Investissement. Nous sommes présents chez beaucoup de ces acteurs. Cela étant dit, aller affronter Nvidia aujourd’hui relève de stratégies très risquées.

M. Thierry Sommelet. L’ambition était de pouvoir accueillir de la capacité de GPU as a service, ce qui ne signifie pas que tout le campus sera dédié aux GPU. Cela dépendra des opérateurs qui viendront ; il y aura un mélange d’hébergement, de stockage, de cloud traditionnel et de GPU as a service. Mais il est clair que la demande pour de grosses capacités est aujourd’hui davantage tournée vers le calcul de type IA. Il existe déjà beaucoup d’infrastructures de cloud traditionnel en France, opérées par des acteurs français ou étrangers, et la croissance de la demande y est moindre.

Concernant les enjeux de souveraineté, c’est un critère que nous examinons, mais ce n’est pas le seul. Il ne vous aura pas échappé que Mistral est partenaire de ce projet. Nous sommes en discussion permanente avec eux pour voir comment nous pouvons fournir les infrastructures répondant à leurs besoins et comment ils se positionnent dans ce projet.

Quant à Nvidia, nous sommes leur partenaire non pas pour les accompagner, mais parce que nous avons besoin d’eux. Même si nous soutenons l’émergence d’acteurs du semi-conducteur, qui est l’un des domaines où le retard est le plus difficile à rattraper, aujourd’hui, pour faire de l’IA, nous n’avons pas vraiment d’autre choix que de nous tourner vers Nvidia ou potentiellement AMD. Les seules autres puces existantes sont propriétaires, chez Google ou Amazon. D’ailleurs, des discussions ont lieu avec ces acteurs pour travailler sur d’autres puces afin de ne pas dépendre d’un seul fournisseur. Je vous l’accorde, cela reste des puces américaines.

Enfin, sans être un expert du Chips Act, je peux dire, en tant qu’actionnaire via BPIFrance des principales entreprises de la microélectronique française, que ce sont des entreprises qui ne sont pas positionnées sur le calcul numérique de très haut niveau. C’est l’une des batailles sur lesquelles nous n’avons pas d’acteurs européens significatifs et où il est très difficile de reconstruire des alternatives.

M. Arnaud Caudoux. Pour revenir sur la différence entre construire des centres d’entraînement ou d’inférence de modèles d’IA et construire des centres de données classiques, je pense que nous serons d’accord pour dire qu’il ne faut pas les opposer. Il faut faire les deux. Nous n’envisageons pas un monde dans lequel la France et l’Europe ne disposeraient pas de leurs propres infrastructures d’entraînement et d’inférence de modèles.

Ensuite, quelle sera la part des acteurs européens ou américains qui utiliseront ces centres ? Si, au début, une logique de mutualisation des capacités nous permet de réaliser les investissements nécessaires pour avoir ces centres chez nous, qui permettront aux acteurs européens – on a parlé de Mistral, mais il y en a beaucoup d’autres qui développent des modèles plus ciblés – d’avoir ces capacités d’entraînement et d’inférence sur notre territoire, c’est essentiel. Sinon, nous nous retrouverions dans une dépendance totale, avec l’obligation d’envoyer nos données et de faire nos calculs à l’étranger.

Mme Cyrielle Chatelain, rapporteure. Je vais reformuler ma question. Premièrement, j’entends que la souveraineté ne soit pas votre unique objectif. Il est cependant normal que nous, législateurs, insistions sur le fait que l’argent public doit viser à accroître notre souveraineté, d’autant que ce Campus IA, suite du sommet France-Émirats, a été placé sous ce signe.

Deuxièmement, le Cigref (club informatique des grandes entreprises françaises) chiffre à 264 milliards d’euros les sommes qui partent au niveau européen pour acheter des solutions américaines. Ma question est : le Campus IA permettra-t-il de réduire cette fuite ? La question n’est pas seulement la localisation de l’infrastructure. Si nous ne voulons pas que la plus-value économique parte vers les États-Unis ou les Émirats, il faut que cette infrastructure appartienne à des acteurs français ou européens, et que les services payés soient également français ou européens.

Enfin, vous ouvrez la porte à une question sur STMicroelectronics, en ce jour de publication d’un rapport très critique de la Cour des comptes. Ce rapport étrille les financements accordés à la filière, près de 5 milliards d’euros, des montants historiques, en soulignant qu’ils ne sont pas conditionnés et ont peu d’effets en matière d’emploi ou d’investissement. Il met en lumière le cas du site de STMicroelectronics en Isère, avec des engagements de l’État à hauteur de 2,9 milliards d’euros. D’un côté, la France tient ses engagements et paie ; de l’autre, le partenaire américain n’a absolument pas commencé le projet. On voit bien ici la limite : si les financements ne sont pas conditionnés, encadrés et ne répondent pas à une stratégie industrielle planifiée, que ce soit dans la microélectronique ou l’IA, nous risquons d’avoir dans cinq ans la même analyse, à savoir un gâchis d’argent public pour des impacts industriels mineurs.

M. Arnaud Caudoux. Sur la partie IA, je le répète, développer ces capacités ici permettra à des acteurs européens d’entraîner leurs modèles et de les faire tourner de manière indépendante des États-Unis. Si ces infrastructures servent aussi aux Américains, il y aura un partage des plus-values entre les opérateurs des centres et leurs utilisateurs. La manière dont cette plus-value s’allouera entre le centre et le fournisseur de modèles n’est pas déterminée aujourd’hui ; tout ne repartira pas nécessairement aux États-Unis. Concernant STMicroelectronics, je ne suis pas administrateur et ne connais pas la situation en détail.

M. Thierry Sommelet. Je ne suis pas administrateur non plus, c’est notre directeur général qui l’est. Je crois qu’il y avait un projet de développement qui répondait à une demande du marché à un instant donné. Un partenaire du projet a finalement fait marche arrière au motif que la demande anticipée n’était plus présente. Cela s’est produit à un moment où l’Europe, et notamment la Commission, affichait une forte volonté d’attirer des fabricants de microprocesseurs, comme lorsque Intel avait annoncé une usine en Allemagne, projet qu’ils ne feront finalement pas. C’est une nouvelle illustration de nos dépendances. Si nous voulons des processeurs de haut niveau, ce sont aujourd’hui les acteurs américains qui les fabriquent. Est-ce une bonne chose qu’ils viennent les produire sur notre territoire plutôt que chez eux ? C’est un premier pas, qui favorise le développement de compétences locales et d’un écosystème. Mais je suis d’accord avec vous : il serait préférable que l’ensemble soit européen. Aujourd’hui, je ne pense pas que ce soit possible.

Mme Sophie Rémont. Sur ce projet et le rapport de la Cour des comptes, il faut préciser que les financements sont bien conditionnés aux investissements. Si nous n’avons pas versé l’intégralité des aides, c’est précisément parce que les investissements n’ont pas été réalisés. Aucune avance n’est versée. Pour la partie du projet portée par STMicroelectronics, qui se réalise, de l’argent public a bien été versé. En revanche, pour la partie de l’autre acteur, qui ne tient pas sa part, rien n’a été versé puisqu’il n’y a pas eu d’investissements. On ne peut donc pas dire que l’aide n’est pas conditionnée. Elle n’est versée que si les investissements sont réalisés en face. Des engagements d’emploi existent également pour chacune des parties, mais ils sont conditionnés au développement effectif des investissements.

M. le président Philippe Latombe. Je voudrais revenir sur la question du centre de données. Je ne saisis pas le raisonnement jusqu’au bout. Je comprends la nécessité d’avoir de la capacité de calcul pour abaisser les coûts d’inférence et d’entraînement, rendant les modèles accessibles aux sociétés françaises et européennes. Là où je ne comprends plus, c’est pourquoi nous le faisons en l’ouvrant à des investisseurs étrangers qui vont bénéficier de notre seule force restante : une énergie nucléaire décarbonée, moins chère et plus stable.

Nous gâchons ainsi notre avance industrielle et compétitive en mettant ces capacités à la disposition des concurrents de ceux qui pourraient développer nos propres modèles, à un moment où le marché se ferme et se consolide autour des géants américains. Je comprends que Mistral ait besoin de puissance de calcul, mais Mistral seule ne fera rien. L’écosystème de l’IA se verrouille par des acquisitions massives de la part de Microsoft, Google, AWS ou OpenAI.

En termes de souveraineté, nous offrons notre capacité électrique à des étrangers. La question est là : pourquoi procédons-nous ainsi ? Pourquoi ne sommes-nous pas capables de décider que l’argent public doit servir à créer cette puissance de calcul pour abaisser les coûts de nos entreprises françaises et européennes, et surtout pas pour aider les Émiratis, qui ont du gaz, ou les Américains, qui ont leur gaz de schiste ?

M. Arnaud Caudoux. Sur le plan strictement environnemental, nous pouvons nous réjouir que ces calculs se fassent avec de l’électricité décarbonée plutôt qu’avec du gaz de schiste ou du pétrole. C’est toujours cela de pris.

Au-delà de cet aspect, il s’agit d’infrastructures construites sur notre sol. C’est un peu comme avoir un investisseur étranger dans un aéroport ou une autoroute. L’infrastructure est ici, pour être utilisée au bénéfice des citoyens européens. Nous ne devons pas partir du principe que la bataille de l’IA est déjà perdue et que seuls des acteurs américains exploiteront ces GPU à terme.

L’État aurait-il pu financer l’intégralité de cet investissement ? Non. Il nous faut trouver d’autres investisseurs pour construire des infrastructures qui coûtent très cher. Si des investisseurs étrangers viennent investir en France dans une infrastructure qui, malgré tout, assure notre souveraineté en matière d’inférence et d’entraînement de modèles, cela me paraît un compromis équitable. Aurions-nous préféré 100 % de capitaux français ? Oui. Néanmoins, l’infrastructure est chez nous et elle permettra aux nombreux acteurs européens et français de travailler dans de meilleures conditions.

M. le président Philippe Latombe. Avez-vous cherché, pour ces centres de données, des investisseurs au niveau européen, comme Schwarz, SAP ou d’autres entreprises qui auraient besoin de faire du jumeau numérique industriel ? Si vous l’avez fait, et votre expression corporelle semble l’indiquer, pourquoi ces investisseurs européens n’ont-ils pas voulu participer, vous obligeant à vous tourner vers des investisseurs étrangers, notamment américains ?

M. Thierry Sommelet. Le projet Campus IA, au-delà de son portage politique, n’est pas dans sa nature très différent du projet de n’importe quel investisseur étranger qui vient s’implanter en France. Il y a d’ailleurs beaucoup d’opérateurs de centres de données étrangers déjà présents, tout comme il y a des opérateurs français qui louent de la capacité à des acteurs étrangers.

Je souligne que BPIFrance est un investisseur minoritaire et n’avait pas vocation à porter l’intégralité de ce projet. Les montants que nous investissons ne sont pas extraordinaires, car pour l’instant, nous sommes investis uniquement dans la partie foncière. Nous avons accompagné ce projet en essayant d’assurer, par notre présence, un peu de souveraineté dans les accords qui seront passés avec les autres acteurs.

Il n’y a donc pas eu une recherche active d’autres investisseurs, mais une recherche active de clients. Les porteurs du projet, et parfois nous avec eux, avons parlé à l’ensemble des acteurs français et européens susceptibles d’être présents à un niveau de la chaîne de valeur, que ce soit pour l’opération ou la clientèle du centre de données. Certains préfèrent être propriétaires de leurs propres infrastructures, d’autres sont prêts à venir sur une infrastructure tierce. C’est ce qui explique la structure capitalistique actuelle.

M. le président Philippe Latombe. Il s’agit donc d’un investissement dans lequel il y aura des investisseurs directs qui seront en partie clients du centre de données, mais aussi une ouverture à de la colocation pour des acteurs qui ne seront pas investisseurs mais auront besoin de puissance de calcul.

M. Thierry Sommelet. Oui, la structure que nous portons accueillera des projets de centres de données. Au sein de ces derniers, il y aura tout type d’usage, y compris de la colocation, et ces centres s’ouvriront à leurs clients habituels, que ce soit pour de la puissance de calcul ou pour d’autres usages.

Mme Cyrielle Chatelain, rapporteure. Je vous remercie. J’ai encore quelques questions. Pour revenir à la capacité d’entraînement pour les acteurs européens, existe-t-il des conditions qui facilitent leur accès à ces capacités ? Est-ce que ce sont des points qui ont été discutés et convenus avec l’actionnaire majoritaire ? Deuxièmement, vous avez mentionné votre rôle d’actionnaire minoritaire pour faire avancer la souveraineté. Quelles sont précisément les conditions ou les propositions que vous avez formulées pour garantir cette souveraineté ? Enfin, en dehors de Mistral, a-t-on identifié d’autres acteurs français pour le Campus IA ?

M. Thierry Sommelet. De nombreuses discussions et appels à candidatures sont encore en cours. Sur certains de ces sujets, notamment les engagements des diverses parties qui relèvent du pacte d’actionnaires, nous vous répondrons peut-être par écrit. À ce jour, rien n’est encore signé sur qui viendra s’installer sur le site et dans quelles conditions. Il est donc difficile à ce stade de garantir de meilleures conditions, mais cela fait partie de nos discussions.

Nous négocions pour que les retombées économiques du projet permettent de fournir de la capacité, notamment à la recherche et à la formation. Le volet éducation et formation est assez présent dans ce projet. Il a commencé modestement par la signature d’un accord avec l’École polytechnique pour financer des thèses, mais nous avons négocié qu’une partie des retombées financières du projet soit allouée à la recherche et à la formation. Cela pourrait prendre la forme d’argent ou de capacités de calcul mises à disposition à des conditions préférentielles.

M. le président Philippe Latombe. Nous discutons en ce moment même de la loi de programmation militaire, qui comporte tout un volet sur la protection de la recherche et des chercheurs. Comment pourrez-vous garantir la sécurité et la confidentialité, par exemple pour des thèses critiques menées par des étudiants de Polytechnique, dans un montage juridique comme celui-ci ? Comment garantir que ces travaux ne fassent pas l’objet d’une prédation de la part d’actionnaires ou d’acteurs au cœur du projet ? C’est la question de ne pas faire rentrer le loup dans la bergerie.

M. Thierry Sommelet. Je n’ai pas de réponse précise à cette question, car à ce stade, nous sommes opérateur minoritaire d’une structure essentiellement foncière. Cela devra être examiné au cas par cas. La question que vous posez est plus large que ce simple projet. Je vous rejoins sur le fait qu’il est très difficile de préserver l’ensemble des données et des calculs de potentiels intérêts étrangers. Je pense néanmoins que la localisation en France facilite un certain degré de protection physique, même si cela ne répond pas à toutes les contraintes d’extraterritorialité. Il est certainement plus difficile pour des acteurs étrangers de contrôler tous les maillons de la chaîne, mais cela ne garantit absolument pas une inviolabilité totale.

Mme Cyrielle Chatelain, rapporteure. J’avais une question plus générale, en tant qu’investisseur. Une grande partie de l’appétence pour l’IA repose sur son impact attendu en termes de productivité. J’aimerais revenir sur ce point. Disposez-vous d’analyses ou d’études sur l’impact en productivité de l’IA générative, cette IA très consommatrice en capacité de traitement ?

À ce stade, les connaissances sont partielles, mais une étude du MIT suggère que l’IA générative n’a pas encore permis de retour sur investissement dans les entreprises où elle est déployée. Plusieurs analyses indiquent que la hausse de productivité observée aux États-Unis est liée aux investissements eux-mêmes, et non à des gains de productivité horaire ou par tête. On observerait plutôt des gains de productivité nuls. Je serais intéressée par vos analyses ou par des études de chercheurs sur cette question.

M. Arnaud Caudoux. C’est un sujet sur lequel nous sommes en veille très active. Un point ne fait pas débat : à ce jour, l’IA générative et l’IA agentique n’ont pas apporté de gains de productivité significatifs dans la plupart des secteurs économiques. Ce constat est partagé. Le débat porte sur les gains de productivité futurs, et les avis des économistes sérieux divergent.

Nous restons donc humbles, mais nous poussons beaucoup les entreprises à se poser la question de la transformation de leur métier. Nous savons qu’il y aura des disruptions. Une grande partie des entreprises du secteur du logiciel, par exemple, devront s’adapter à de nouveaux acteurs qui utiliseront l’IA de manière beaucoup plus native. Nous pensons très fortement qu’il y aura des gains de productivité significatifs dès lors que les entreprises pourront déployer l’IA agentique à l’échelle. Ce n’est pas encore le cas aujourd’hui, pour des raisons de sécurité, de confidentialité et de certitude que les données et les processus de l’entreprise injectés dans ces modèles restent bien sa propriété.

On retrouve un peu les problématiques du cloud, avec des sujets comme la continuité de la mémoire des modèles. Si une entreprise souhaite changer de fournisseur, il faut que la mémoire accumulée par les agents puisse être transférée. Tout cela est en train de se mettre en place. Ce sont des briques encore naissantes qui expliquent qu’à notre connaissance, aucune grande entreprise n’a réellement déployé des agents IA à l’échelle. Nous ne voyons donc pas encore les gains de productivité et il est difficile de les évaluer. Nos économistes étudient le sujet, mais nous n’avons honnêtement pas de rapport qui vous apporterait d’élément nouveau.

Mme Cyrielle Chatelain, rapporteure. Merci. Une remarque : ce que j’avais compris de l’étude du MIT, c’est qu’elle portait justement sur des entreprises ayant déployé l’IA générative, mais que celle-ci n’avait pas encore modifié les processus internes. La question n’était donc pas tant le déploiement que l’intégration dans le fonctionnement de l’entreprise.

Ma question est la suivante : lorsque vous accompagnez les entreprises, est-ce forcément sur l’IA générative, qui crée une forte dépendance, ou également sur de l’IA plus ciblée, développée à partir de leurs propres données ? Derrière le mot « IA », il y a des modèles très différents, avec des modes de captation de la valeur qui le sont aussi. Dépendre d’un prestataire extérieur n’est pas la même chose que de développer une IA sur ses propres données, sur laquelle on peut avoir des droits de licence. Quel type de conseil donnez-vous ?

M. Arnaud Caudoux. Sur le déploiement, en dehors de quelques processus bien identifiés comme les centres de service client, l’IA est encore très peu déployée dans le reste de l’économie. Nous avons donc très peu de matière pour analyser les impacts.

Sur les conseils que nous donnons, la force de l’IA générative est qu’elle permet l’IA agentique, qui automatise des processus et des tâches. Elle permet aussi d’appeler des logiciels d’IA prédictive plus classiques, qui ne sont pas des grands modèles de langage. L’émergence de l’IA générative entraîne l’ensemble des technologies d’IA en en facilitant l’usage. C’est ainsi que nous le voyons.

Mme Cyrielle Chatelain, rapporteure. Si je comprends bien, vous vous orientez majoritairement vers l’IA générative et même vers l’automatisation de la décision. Ce modèle, où une IA génère elle-même des tâches, la place au cœur du fonctionnement de la machine, ce qui repose la question de la protection des données.

Deuxièmement, quelle est votre analyse des taux d’erreur ? L’exemple du Danemark ou des Pays-Bas, qui ont automatisé le traitement des amendes de stationnement, a montré une augmentation de 10 % des amendes injustifiées, faute de prise en compte du contexte. Sur cette automatisation de la décision, il y a encore un certain nombre d’inconnues sur la qualité du rendu, même après vérification humaine.

M. Arnaud Caudoux. Cela nous ramène à votre question initiale. L’IA agentique suppose d’injecter l’IA au cœur des processus de l’entreprise, ce qui exige une grande fiabilité. C’est à chaque entreprise d’évaluer cette fiabilité pour chaque usage. Le cas que vous citez est vrai, et un taux de 10 % ne me surprend pas à ce stade.

Il est de la responsabilité de chaque entreprise d’évaluer où l’IA est pertinente et de réévaluer régulièrement, car les modèles progressent très vite. Il est aussi de sa responsabilité de réentraîner un modèle sur ses propres données, que ce soit par du RAG ou du fine-tuning, pour qu’il s’améliore sur ses cas d’usage spécifiques.

Je pense que très peu d’entreprises développeront leurs propres modèles fondamentaux, car cela coûtera très cher. Il y aura des modèles très efficaces pour beaucoup de cas d’usage dès lors qu’ils sont bien entraînés sur les données de l’entreprise, et de très grands modèles de pointe pour les cas d’usage ultra-complexes. La question ne sera pas de réinventer ce que les grands fournisseurs développent, mais de savoir comment adapter un modèle à son propre écosystème.

On en revient toujours à la question de savoir comment on peut, en toute confiance, mettre des modèles d’IA au cœur de son entreprise, sous supervision humaine, en s’assurant que les données et la mémoire de l’IA restent bien la propriété de l’entreprise.

M. le président Philippe Latombe. Ma dernière question est en fait une remarque. Je suis assez surpris qu’au cours de cette audition, nous n’ayons pas du tout parlé de changement de législation, alors que nous sommes restés à corpus législatif constant. La plupart des entreprises que nous rencontrons nous disent qu’il faut changer la législation. Elles demandent un Small Business Act européen, un Buy European Act, une capacité à adresser la commande publique et une protection de marché face à des concurrents en position ultradominante qui pratiquent le verrouillage propriétaire (vendor lock-in).

Nous n’en avons pas parlé pendant près de deux heures. Est-ce que cela signifie que pour vous, la stratégie est de s’adapter au corpus législatif actuel, alors même que nous subissons des droits de douane supplémentaires et des augmentations de tarifs très fortes de la part de fournisseurs américains, comme VMware, qui mettent des directions des systèmes d’information entières en difficulté ? Je suis surpris que ce sujet n’ait pas été abordé, alors que nous sommes dans une commission parlementaire dont l’objectif est aussi de proposer d’éventuels changements législatifs.

M. Arnaud Caudoux. Évidemment, nous soutenons cette demande. Je commencerai par un point de détail qui n’a pas été abordé mais qui me semble très pertinent : le cas de VMware, racheté par Broadcom. La multiplication des prix par deux, trois, cinq ou même dix qui en a résulté constitue pour nous, et pour de nombreux autres acteurs, une occasion de sortir de l’écosystème VMware. Cette migration implique de remplacer la couche de virtualisation des serveurs par des logiciels open source, ce qui nous rend beaucoup plus aptes à adopter une stratégie multicloud et à recourir à des fournisseurs de cloud européens. De ce point de vue, le cas VMware est emblématique. Notre direction des systèmes d’information a vu venir le phénomène. Bien que sa première réaction ait été négative, nous avons collectivement estimé que le moment était venu d’agir. L’investissement nécessaire pour sortir de Broadcom et de VMware au profit de l’open source s’est avéré rentable, car ce mouvement nous a rendus beaucoup plus facilement compatibles avec un certain nombre de fournisseurs de cloud européens. C’est donc une véritable opportunité.

Cela étant dit, nous soutenons bien entendu largement toutes les démarches que la plupart des entreprises appellent de leurs vœux, et que je concède ne pas avoir présentées jusqu’ici. Je pense notamment au Small Business Act et au Buy European Act. Il est clair que de telles mesures aideraient l’ensemble de l’écosystème, y compris les entreprises dans lesquelles nous avons investi. Il n’y a aucune ambiguïté sur ce point. Nous en parlons depuis si longtemps que nous avons peut-être omis de le mentionner aujourd’hui, mais ce sont des sujets fondamentaux. Tout ce qui peut contribuer à ouvrir et à élargir les marchés pour les entreprises numériques françaises et européennes, qu’il s’agisse de start-up ou de grands groupes, est bienvenu. Il faut toutefois veiller à ne pas créer de contraintes excessives qui obligeraient les acteurs économiques à faire des choix déraisonnables. Il convient de privilégier les solutions européennes dès lors qu’elles sont raisonnablement possibles. C’est là, je crois, que réside toute la subtilité pour le législateur.

M. le président Philippe Latombe. Je souhaite vous poser une dernière question, qui s’inscrit dans le même champ de réflexion et que j’avais déjà adressée à Maya Noël. Dans le contexte de crise des finances publiques qui ne vous a pas échappé – et je ne parle pas ici de la crise du crédit et de ses impacts potentiels pour BPIFrance –, ne serait-il pas temps de conditionner le versement de l’argent public à son remboursement dans certains cas ? Je pense notamment au crédit d’impôt recherche (CIR), qui est très utilisé par les entreprises que vous accompagnez. La proposition, qui revient presque systématiquement lors de chaque cession d’entreprise sans jamais avoir été mise en œuvre, serait de conditionner le CIR à un remboursement de l’argent public en cas d’exit au profit d’une société étrangère, américaine par exemple. Est-ce que ce ne serait pas le moment de le faire ? Quel serait l’impact, favorable ou défavorable, d’une telle mesure sur la création d’entreprises ?

La réponse de Maya Noël a été très claire : elle y est opposée et estime qu’il faut d’abord obtenir plus d’argent public avant d’envisager une quelconque conditionnalité. Notre position est inverse : nous pensons qu’il faut d’abord réfléchir à la conditionnalité avant de demander plus d’argent public. Quelle est donc la position de BPIFrance sur ce sujet ?

M. Arnaud Caudoux. Je ne pense pas que nous ayons de position officielle, pour la simple raison que le diable se cache dans les détails. Sur le papier, conditionner les aides publiques est évidemment une bonne idée. Cependant, lorsque les entreprises sont rachetées, nous dépendons d’un écosystème d’acheteurs qui sont en grande partie étrangers. Si nous nous coupons de cet écosystème, et si les entreprises perdent une partie de leur valeur au moment de leur vente, nous ne trouverons plus d’investisseurs pour les financer. Les investisseurs en capital-risque, en effet, investissent dans le but de vendre les entreprises à terme. La part des sociétés qui finissent par être cotées en bourse est malheureusement très faible ; c’est l’exception. La plupart des entreprises dans lesquelles nous investissons, y compris les plus performantes, sont destinées à être vendues à d’autres acteurs, qu’ils soient français, européens ou étrangers. Des règles existent déjà pour empêcher la vente d’entreprises stratégiques à des investisseurs étrangers.

Si une entreprise ayant reçu d’importantes aides publiques perd la valeur de ces aides au moment de sa cession, cela soulève une question majeure quant à sa valeur de sortie. Je ne dis donc pas que c’est impossible, mais je souligne que ce mécanisme doit être dosé très finement pour ne pas briser toute la chaîne de valeur du capital-risque, qui dépend in fine de la valeur de revente des entreprises. Je vous concède que cette chaîne de valeur dépend également du montant des aides publiques que ces entreprises reçoivent au départ. C’est une idée qui a souvent été discutée, et à l’issue de ces discussions, nous avons toujours constaté que l’équilibre subtil à trouver était difficile à atteindre. Nous sommes toutefois tout à fait ouverts à retravailler sur ce sujet avec vous.

M. le président Philippe Latombe. Merci beaucoup pour cette audition et pour votre présence. J’ai cru comprendre que vous suiviez nos auditions de façon assidue. Si certaines idées qui y sont exprimées vous paraissent bonnes et que vous souhaitez les appuyer, ou si au contraire d’autres vous semblent mauvaises et que vous souhaitez y apporter un contrepoint, n’hésitez pas à nous adresser des contributions écrites. Celles-ci viendraient en complément des documents que nous attendons déjà de votre part sur les sujets que nous avons discutés.

*


Table ronde, ouverte à la presse, réunissant des fournisseurs de cloud (mardi 21 avril 2026)

La commission entend, lors de sa table ronde réunissant des fournisseurs de cloud :

– M. Eric Haddad, président exécutif de NumSpot,

– M. Octave Klaba, président-directeur général d’OVHcloud, et Mme Solange Viegas Dos Reis, directrice juridique,

– M. Sébastien Lescop, directeur général de Cloud Temple,

– M. Damien Lucas, directeur général de Scaleway

– M. Philippe Miltin, directeur général d’Outscale Dassault Systèmes, et M. David Chassan, directeur de la stratégie.

M. le président Philippe Latombe. Nous réunissons cet après-midi, pour une table ronde, les fournisseurs français de cloud, à qui je laisserai la parole pour un propos liminaire d’environ cinq minutes chacun. Je vous demanderai de nous présenter succinctement votre activité et de nous indiquer comment vous vous positionnez par rapport à la forte croissance de la demande de cloud dans le secteur public. La demande publique amorce-t-elle celle du secteur privé ? La norme SecNumCloud est-elle pertinente ? Toutes ces questions sont intéressantes pour nous aujourd’hui. Je vous demanderai d’être brefs, sans que cela doive obérer l’exhaustivité de vos propos, mais comme nous sommes relativement nombreux, l’idée est de pouvoir ensuite échanger sous forme de questions-réponses.

Je vous remercie de nous déclarer au préalable tout intérêt public ou privé de nature à influencer votre déclaration. Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.

(Mme Solange Viegas Dos Reis et MM. Sébastien Lescop, Éric Haddad, Philippe Miltin, David Chassan, Octave Klaba et Damien Lucas prêtent serment).

M. Sébastien Lescop, directeur général de Cloud Temple. Je voudrais d’abord remercier cette commission pour l’enquête qu’elle conduit. Elle va dans le sens d’un combat que nous menons au quotidien avec nos confrères ici présents : en finir avec l’idée reçue que la sécurité et la souveraineté seraient incompatibles avec la performance. C’est faux, et nous en sommes la démonstration quotidienne.

La France a construit des secteurs industriels d’une puissance rare : le nucléaire, l’aéronautique, la pharmacie, la banque ; des secteurs qui font que la France pèse dans le monde économiquement, diplomatiquement et stratégiquement. Ces secteurs se numérisent à une vitesse que nous n’avions pas anticipée. C’est une transformation souhaitable, mais à une condition : que nous en conservions la maîtrise. Or, nous sommes en train de la perdre, non par négligence, mais par défaut de choix industriels assumés. La part des acteurs européens dans le cloud est passée de 27 % en 2017 à 15 % aujourd’hui. 265 milliards d’euros de dépenses numériques européennes partent chaque année vers des entreprises étrangères. La tech représente 10 % du PIB en Chine et aux États-Unis, et seulement 5 % en France et en Europe. Ce n’est pas un problème de talent ici, c’est un problème de choix industriels.

Pendant longtemps, la dépendance technologique était un problème que l’on pouvait circonscrire. On achetait à l’étranger des composants, des logiciels, et on conservait ici la compétence, la décision, la valeur. La technologie traitait des données, la connaissance restait chez nous. Ce n’était déjà pas sans risques : des données de santé hébergées hors juridiction, des secrets industriels confiés à des infrastructures étrangères, des processus stratégiques dépendants d’acteurs soumis à des lois extraterritoriales. La vulnérabilité était réelle, même si elle restait contenue.

L’intelligence artificielle franchit un seuil supplémentaire. Pour la première fois, la technologie ne traite plus seulement des données, elle traite de la connaissance. Elle assiste à la décision médicale, juridique, financière, stratégique. Ce n’est plus l’accès aux données qui est en jeu, c’est l’accès au raisonnement, à l’analyse, à la décision elle-même.

Il n’y aura pas d’intelligence artificielle souveraine sans cloud de confiance. Héberger des modèles d’IA sur des infrastructures que l’on ne contrôle pas, c’est externaliser simultanément nos données et notre capacité d’innovation. Quand un hôpital confie ses protocoles à une IA non souveraine, quand un laboratoire pharmaceutique fait tourner ses simulations hors de notre juridiction, quand un groupe industriel optimise ses processus critiques sur une infrastructure qu’il ne contrôle pas, ce n’est plus une question de confidentialité ni de risque de cybersécurité : c’est un risque de désindustrialisation cognitive.

La souveraineté numérique est souvent représentée comme un bouclier. Je vous propose de la penser comme une stratégie de puissance, offensive et non défensive. 70 % des infrastructures mondiales ne sont pas encore dans le cloud. La partie se joue maintenant. C’est probablement la plus grande opportunité industrielle de la décennie pour les acteurs européens. Il existe un baromètre simple pour évaluer toute décision de politique numérique : cette décision crée-t-elle de la puissance technologique ici, des emplois qualifiés sur notre territoire, une industrie qui irrigue nos secteurs stratégiques plutôt que de les fragiliser ? Chaque décision d’achat qui choisit un acteur dont la chaîne de valeur garantit l’indépendance est un acte industriel. Elle crée de la puissance, des emplois et de l’industrie sur notre territoire.

Cloud Temple est né d’une conviction : certaines infrastructures numériques doivent rester sous contrôle européen, avec la plus haute exigence de sécurité. Comme les budgets de cybersécurité n’avancent jamais aussi vite que la menace, la seule réponse viable dans le temps est une sécurité construite à l’échelle industrielle et intégrée dès la conception. Nous sommes un pure player de la sécurité sur le marché du cloud français. L’intégralité de notre catalogue est qualifiée SecNumCloud ou ambitionne de le devenir. Nous finalisons actuellement la qualification Prestataire d’administration et de maintenance sécurisées (Pams), un autre référentiel de l’Agence nationale de la sécurité des systèmes d’information (Anssi) pour les cas d’usage que SecNumCloud ne couvre pas. Nous portons cette exigence à l’échelle européenne en passant les certifications équivalentes en Allemagne, en Italie et en Espagne.

Nos clients couvrent les secteurs qui ne peuvent pas se permettre de faillir : la défense, l’industrie, la finance, la santé. Parmi eux figurent la direction générale de l’armement (DGA), Naval Group, Framatome, la Banque de France, EDF, Veolia ou encore le Samu. Pour eux, la sécurité est non négociable. Nous sommes la preuve que des alternatives sont possibles.

M. Éric Haddad, président exécutif de NumSpot. NumSpot a été créée en 2023 pour répondre précisément au sujet qui nous réunit aujourd’hui. L’entreprise a été fondée à l’initiative de la Banque des territoires, donc de la Caisse des dépôts, de Docaposte, de Dassault Systèmes et de Bouygues Telecom. L’idée de départ était d’offrir aux administrations et, d’une façon générale, aux métiers régulés qui gèrent des données sensibles, une alternative aux clouds américains et chinois. Nous sommes aujourd’hui une entreprise à dominante technologique, majoritairement composée d’ingénieurs, avec une proportion de femmes en augmentation.

Nous nous sommes aperçus assez rapidement qu’ajouter une offre verticale supplémentaire de cloud français risquait d’être dilutif par rapport au marché et à sa taille. Nous avons donc décidé de nous positionner davantage comme une plateforme inclusive de l’écosystème. C’est ainsi que nous avançons et que nous faisons évoluer notre feuille de route. L’idée est d’apporter un haut niveau de souveraineté grâce à la conformité de nos services. Certains référentiels ont été cités : bien entendu ISO 27001, hébergeur de données de santé (HDS) pour les données de santé, SecNumCloud, et nous regardons avec beaucoup d’attention tout ce qui se passe au niveau européen.

Nous le faisons avec un haut niveau d’autonomie et de capacité de réversibilité pour nos clients et les institutions qui nous font confiance, grâce à une approche 100 % open source. Tout ce que nous produisons est en open source ; nous n’utilisons aucune licence dans le développement et la construction de nos logiciels. Nous le faisons avec une indépendance opérationnelle, liée au fait que nous n’avons ni filiale ni organisation extra-européenne. Tout cela est développé en cohérence avec l’un de nos actionnaires, Dassault Systèmes, puisque nous développons notre plateforme sur l’infrastructure d’Outscale. Toutefois, de manière logique et cohérente avec une approche inclusive de l’écosystème, nous faisons en sorte que notre plateforme soit portable sur d’autres types d’infrastructures. Cela nous permettrait une expansion européenne en nous appuyant sur les infrastructures locales de nos pays voisins.

Nous le faisons aussi en anticipant les besoins en processeurs spécialisés pour l’IA, qui sont extrêmement rares aujourd’hui, afin de pouvoir nous déployer sur des infrastructures spécialisées, je parle en l’occurrence de clusters de GPU, si vous connaissez ce terme. Nous répondons également aux besoins des entreprises et des administrations qui ont beaucoup investi dans des clouds privés internes et qui ont des besoins d’hybridation entre leurs infrastructures internes et la capacité de déborder de façon élastique et agile sur des clouds publics. C’est ce que peut apporter la plateforme NumSpot.

L’ensemble de nos actionnaires, de nos ingénieurs et de nos partenaires rejoint ce projet, car nous avons une conviction, qui relève presque de la foi, quant à cette nécessité de souveraineté que Sébastien Lescop a largement présentée et que mes successeurs, j’en suis sûr, aborderont également. Le message est le suivant : serons-nous suivis ? Les pouvoirs publics qui nous accompagnent et nous supportent pourront-ils aider à l’accélération de ce marché qui, objectivement, au vu du nombre d’acteurs présents, est aujourd’hui relativement petit au niveau national et européen ?

M. Philippe Miltin, directeur général d’Outscale Dassault Systèmes. Outscale est une marque de Dassault Systèmes, créateur de valeur industrielle au service de 400 000 clients de toute taille et de tout secteur dans 159 pays. Le groupe a enregistré l’année dernière un chiffre d’affaires de plus de 6 milliards d’euros et se positionne comme le premier éditeur de logiciels français. Dassault Systèmes regroupe treize marques, parmi lesquelles Outscale, qui opère la plateforme cloud et IA du groupe pour l’ensemble de ses clients.

Notre mission, depuis 2010, est de démontrer qu’une souveraineté numérique effective est possible et réelle. Nous avons répondu aux exigences les plus strictes : premier cloud français intégralement certifié ISO 27001, certifié HDS, Tisax (trusted information security assessment exchange) et, enfin, premier cloud public qualifié SecNumCloud depuis 2019. Aussi, nous travaillons avec les sociétés les plus performantes et exigeantes au niveau mondial sur des cas d’usage sensibles, en leur proposant à la fois des services de cloud et d’IA. Outscale a donc la singularité de fournir des services de cloud et d’IA à l’échelle mondiale pour Dassault Systèmes et ses 400 000 clients, d’élargir sa proposition de service auprès du secteur public, des acteurs de la santé et de la finance, et de développer des services d’IA souveraine et d’IA industrielle connectés à la science.

Le sujet de votre commission d’enquête est l’un des plus stratégiques pour la France et l’Europe. C’est également une préoccupation mondiale. Le marché mondial du cloud est structurellement déséquilibré : trois acteurs américains, AWS, Microsoft Azure et Google Cloud, représentent plus des deux tiers du marché global. En France, les acteurs européens et français ont capté une part croissante de la commande publique. Le marché du cloud public affiche une hausse de 62 %, mais la réalité de l’ensemble du marché privé reste largement gouvernée par les hyperscalers. Cette situation expose à des risques qui renvoient à trois dépendances : juridique, opérationnelle et technologique.

La dépendance juridique désigne la capacité d’une autorité étrangère à s’appuyer sur ses lois à portée extraterritoriale pour obliger un acteur du cloud soumis à ce droit de lui remettre des données, même sans l’autorisation des autorités ou du client concerné. Nous parlons communément des États-Unis, mais la Chine, l’Inde, le Canada, le Brésil et l’Australie sont tous des exemples de pays qui intègrent dans leur droit des lois à portée extraterritoriale.

La dépendance opérationnelle désigne l’absence de maîtrise sur les opérations, les accès et les personnels qui administrent l’infrastructure. Elle se caractérise par une exploitation confiée à des équipes hors de la juridiction locale, sans auditabilité vérifiable, sans gestion des identités et des accès sous le contrôle du client, et sans modèle de gouvernance cyber adapté aux exigences de l’organisation. Cette opacité devient critique dans les situations de crise ou de contrôle réglementaire.

Enfin, la dépendance technologique désigne l’enfermement progressif dans des choix techniques propriétaires : piles logicielles en boîte noire, formats et API non interopérables. Plus une organisation construit ses services sur ces briques, plus le coût de migration augmente et plus la capacité à changer de fournisseur se réduit. Cette dépendance expose au risque d’indisponibilité et entraîne mécaniquement une perte de résilience. Tolérer l’installation de ces dépendances revient à s’exposer à des risques accrus en matière de protection des données et de la propriété intellectuelle, de hausse des coûts et de continuité de service, autant de vulnérabilités qui peuvent servir de leviers de pression et d’affaiblissement de notre position sur la scène internationale.

En réponse à cela, depuis sa création, Outscale a construit une architecture qui adresse simultanément ces trois dimensions de la dépendance. Nous fondons notre approche sur trois piliers indissociables, qui sont la traduction de la lutte contre ces dépendances. L’autonomie juridictionnelle : Outscale est une entité française, marque de Dassault Systèmes, société cotée française. Notre structure capitalistique et organisationnelle nous place hors du champ d’application des lois à portée extraterritoriale. L’autonomie opérationnelle : nos équipes, nos processus, notre gouvernance et notre support sont entièrement situés en France et en Europe. L’indépendance technologique et financière : notre système d’orchestration de cloud, Tina OS, est développé en interne à base de briques open source. Il introduit une couche de virtualisation. Notre pile logicielle critique repose sur des technologies que nous maîtrisons et qui permettent l’interopérabilité et la réversibilité. Nous disposons de notre propre capacité d’investissement, ce qui nous permet d’assurer nos propres choix sans ingérence.

Une garantie nous distingue fondamentalement des hyperscalers : nous ne facturons aucuns frais de sortie. Un client qui souhaite partir le fait sans pénalité technique ni financière. C’est ce que nous entendons par une réversibilité réelle, et c’est une position largement partagée au sein de l’écosystème du cloud français et européen.

Alors, où en sommes-nous ? Des progrès réels ont été accomplis et des actions sont à renforcer. Chez Outscale, nous défendons une stratégie de la complémentarité, du « et » plutôt que du « ou » : confier les données sensibles et les traitements critiques à des offres souveraines, sans s’interdire de recourir aux hyperscalers ou à d’autres clouds de communauté pour des usages moins sensibles. L’essentiel pour l’acheteur est d’être au clair sur les dépendances auxquelles il s’expose et de les choisir en connaissance de cause. Il nous semble que cette prise de conscience est encore insuffisante et qu’il est possible de progresser vers plus de pédagogie sur les garanties proposées par chaque type d’offre. En témoigne le débat autour de SecNumCloud lorsque la première offre hybride a été qualifiée, qui déplace désormais les enjeux de résilience vers les questions de dépendance technologique et de capacité à se protéger contre un risque de rupture de service.

La stratégie cloud de l’État, et notamment la doctrine « cloud au centre », a produit des effets positifs. Nous reconnaissons qu’elle a joué un rôle important dans l’orientation de l’achat public vers des offres de marché souveraines. Les annonces publiques récentes en faveur d’une commande publique mieux ciblée sont également positives. Nous ne pouvons qu’encourager le renforcement des supports de sensibilisation et d’accompagnement des acheteurs publics de cloud sur les enjeux de souveraineté numérique. Le lancement, le 8 avril dernier, du plan interministériel de réduction des dépendances extra-européennes, qui prévoit l’élaboration par chaque ministère d’une stratégie de réduction de ses dépendances numériques, peut également servir de levier structurant. Mais nous remarquons que certaines grandes économies mondiales ne se gênent pas pour soutenir directement leurs champions technologiques. Nous devons faire la même chose en France et en Europe, via une préférence assumée pour la technologie, en particulier sur les usages sensibles.

Nous soutenons également que des progrès peuvent être faits dans la manière dont les centrales d’achat présentent et catégorisent les offres souveraines. Les modes de présentation actuels ne permettent pas aux acheteurs publics d’identifier rapidement quelles solutions offrent des garanties sérieuses de souveraineté et quelles offres les exposent à des risques de dépendance. Plus encore, cette confusion ne permet pas aux entités publiques soumises aux obligations de la loi Sren de distinguer clairement quels fournisseurs de cloud leur permettent de se mettre en conformité. Les offres de cloud SecNumCloud pourraient être rassemblées et mises en avant dans des catégories dédiées des catalogues et sites des centrales d’achat.

La réduction des dépendances numériques, tout particulièrement pour les services de cloud, est une condition de notre autonomie stratégique. Les solutions existent, elles sont matures et déjà disponibles en France et en Europe. D’ailleurs, le niveau européen est sans doute le plus pertinent pour traiter cette problématique, car il offre assez de profondeur de marché pour permettre aux solutions souveraines d’atteindre une taille critique. La France et son écosystème ont été particulièrement moteurs sur ces questions de souveraineté, de protection des données sensibles, de résilience technologique et de réduction des dépendances. Les grands rendez-vous européens à venir, comme la révision du Cyber Resilience Act et l’adoption du règlement Cada sur le cloud souverain, seront déterminants. Nous formons donc le vœu que les ambitions de votre commission d’enquête puissent être aussi concrétisées au niveau européen. L’enjeu est aussi d’ordre politique : il s’agit de développer les conditions d’un choix éclairé et pleinement assumé. Outscale, aux côtés de l’écosystème, est prêt à y contribuer.

M. Octave Klaba, président-directeur général d’OVHcloud. Cela fait vingt-huit ans que je fais ce métier. J’ai créé l’entreprise en 1999 avec cette idée d’indépendance, probablement pour des raisons que l’on pourrait qualifier de paranoïaques au début, mais qui se sont avérées très positives par la suite. Très tôt, nous avons investi dans nos propres data centers. Très tôt, nous avons investi dans nos lignes de production de serveurs. L’ensemble de l’infrastructure que nous déployons dans les data centers provient de nos usines de fabrication, dans lesquelles nous choisissons, testons et validons l’ensemble des composants que nous utilisons. Côté logiciel, nous avons progressivement ajouté différentes couches que nous appelons aujourd’hui public cloud, private cloud et d’autres typologies de cloud. L’entreprise a évolué avec cette volonté et cette nécessité d’indépendance pour éviter d’être bloquée dans son déploiement et son expansion. Telle était la motivation initiale. À travers l’open source et le développement de produits, nous avons décidé d’investir dans des couches supplémentaires à partir de 2010 environ, en apportant des services de cloud additionnels à nos clients. Nous nous sommes étendus dans de nombreux pays, en Europe et à travers le monde.

Qu’avons-nous cherché à travers cela ? Une certaine masse critique. Les investissements sont si importants qu’on ne peut compter sur un seul pays ou un seul secteur vertical pour les rentabiliser. Il faut donc chercher une masse critique à travers le nombre de clients, de pays, de stratégies de commercialisation et les différentes typologies de clients – consommateurs, professionnels, grandes entreprises, secteur public – pour pouvoir assumer ces investissements.

Aujourd’hui, la commande publique a évolué positivement, surtout ces trois dernières années, grâce notamment à SecNumCloud. Mais on parle de millions d’euros. C’est très bien, c’est déjà mieux qu’il y a cinq ou dix ans, où l’on n’en parlait pas. Mais pour atteindre une taille critique, il faut parler en milliards. Et aujourd’hui, cette échelle, on ne l’entend pas en Europe. Nous l’avons vue ces dix ou quinze dernières années aux États-Unis, où la commande publique a sponsorisé le développement de technologies auprès des hyperscalers, grâce à des contrats de plusieurs dizaines de milliards de dollars, ce qui leur a permis de créer les offres que l’Europe attendait. Aujourd’hui, la commande européenne se chiffre en millions ou en dizaines de millions, pas en milliards. D’ailleurs, en Europe, il n’existe pas de contrats de plusieurs dizaines ou centaines de millions d’euros ; ce sont des ruisseaux d’affaires de 100 000 euros à un million par an.

La difficulté que nous avons en Europe pour construire des géants est que nous avons de nombreux pays, langues et devises. La complexité pour toucher ces marchés et générer suffisamment de revenus à réinvestir est immense, car tout est extrêmement segmenté et subdivisé. Il faut être présent presque partout, avec des coûts que n’a pas un acteur américain. Aux États-Unis, il suffit d’être présent sur la côte Est et la côte Ouest pour avoir l’ensemble du pays à sa portée, en parlant anglais et en faisant des affaires en dollars. Ce sont principalement ces freins structurels que nous avons en Europe. Je n’ai pas de solution à ces problèmes, si ce n’est peut-être un courage et une volonté de la part des institutions et du secteur privé.

Aujourd’hui, nous existons en réalisant 1,2 milliard d’euros de chiffre d’affaires, ce qui est peu. Dans le cloud, 1,2 milliard de chiffre d’affaires reste modeste, car cela ne permet d’investir que 350 millions par an. Mais nous avons atteint une taille qui nous permet d’envisager de nouveaux développements et de continuer notre croissance. Nous nous situons dans un moment assez opportun, car l’administration américaine montre des intentions qui, en tant qu’Européens, nous effraient. Forcément, cela contribue à rendre concrets les concepts de souveraineté et de dépendance dont nous parlons depuis une dizaine d’années, comme en témoigne cette commission. Des événements comme le rachat de VMWare par Broadcom constituent une autre onde de choc qui a rendu très nerveux l’ensemble des acteurs du numérique en Europe, notamment les clients.

Nous sommes donc dans un moment opportun, car cette discussion est enfin sur la table. Maintenant, il faut la transformer pour créer des géants capables de réaliser 5, 10 ou 20 milliards de chiffre d’affaires. Est-ce possible ? Prenez juste cet exemple, qui est une estimation : si vous prenez le secteur public en Europe – l’ensemble des gouvernements et la Commission européenne –, vous avez environ 10 milliards d’euros de chiffre d’affaires annuel qui partent chez AWS, Azure et Google, et très peu chez les acteurs européens. La Commission européenne a bougé et a lancé un appel d’offres de 180 millions d’euros, attribué à quatre acteurs. C’est un excellent démarrage. Je pense que nous devrions voir davantage ce genre d’initiatives en Europe, car c’est précisément ainsi que nous créerons la masse critique nécessaire pour permettre à ces entreprises d’évoluer et d’investir.

Je suis plein d’espoir. Il a fallu plus de vingt ans d’attente, mais ce moment est enfin arrivé. Nous croyons qu’il est possible de faire des choses, et c’est encore plus important. Nous sommes portés par l’ensemble des acteurs du marché, pas seulement de notre côté. Les clients, les acteurs financiers, tous croient qu’il est possible aujourd’hui de créer, et nous avons une vraie volonté de le faire.

M. Damien Lucas, directeur général de Scaleway. Scaleway est une filiale du groupe Iliad. C’est un point important, car le directeur général du groupe, Thomas Reynaud, a annoncé il y a quelque temps un investissement de 4 milliards d’euros dans le cloud et l’IA. Quatre milliards, c’est l’ordre de grandeur des investissements dont nous avons besoin, et j’y reviendrai.

Chez Scaleway, nous faisons du cloud public. Le cloud public, ce n’est pas seulement héberger des serveurs, c’est fournir une boîte à outils à nos clients. Évidemment, plus cette boîte à outils est complète, plus nos clients seront efficaces pour construire leurs applications. Nous sommes également un cloud « boosté à l’IA », avec la plus grande capacité de calcul dédiée à l’IA dans le cloud en Europe aujourd’hui. C’est important pour l’avenir. Les perspectives de l’entreprise sont bonnes, voire très bonnes. Nous accroissons nos effectifs de plus de 100 personnes chaque année et notre croissance est probablement trois fois supérieure à celle du marché.

Notre proposition de valeur est double, et je ne parlerai pas de souveraineté, car on ne sait plus très bien ce que l’on met sous ce label, qui a peut-être été victime d’un peu trop de « sovereignty washing ». Je parlerai de deux choses. Premièrement, l’immunité aux lois extraterritoriales. Comme ces lois étrangères évoluent, chez Scaleway, nous appliquons un concept très simple : pas d’actionnaire direct ou indirect en dehors de l’Europe, pas de filiale en dehors de l’Europe et pas de personnel en dehors de l’Europe. Cela permet de garantir à nos clients que leurs données seront protégées contre l’ingérence de puissances extérieures. La deuxième proposition de valeur est l’indépendance technologique. Nous développons tous nos logiciels. Nous utilisons évidemment de l’open source, mais nous ne dépendons d’aucune licence tierce, que ce soit de VMWare, Broadcom, IBM, Red Hat, Microsoft ou Google.

Pourquoi est-ce important ? Pour éviter le risque de kill switch. Trop souvent, on réduit le cloud à la question de la protection de la donnée. Mais il est encore plus important de protéger les flux de travail et les opérations de nos clients. Nous le savons, quand il y a une panne chez Azure ou AWS, les avions européens sont cloués au sol. Si l’on coupe le cloud, plus rien ne fonctionne dans notre économie. Oui, il faut protéger la donnée, mais il faut également se protéger contre l’arrêt intempestif du cloud.

Pour vous donner quelques ordres de grandeur, les investissements sont très importants : un euro de croissance, ce sont trois euros d’investissement. On parlait de corriger la part de marché en milliards ; multipliez ce chiffre par trois pour avoir les investissements nécessaires. La deuxième chose est l’échelle. Le cloud public repose sur la mutualisation des ressources. Plus on opère à grande échelle, plus on peut tirer profit de ce facteur de mutualisation. La seule échelle viable pour un fournisseur de cloud public aujourd’hui, c’est l’Europe.

Quelques remarques. Non, le combat du cloud n’est pas perdu. C’est le lobbying des Américains qui le prétend. Non seulement il n’est pas perdu, mais il est plus important que jamais, car aujourd’hui, toute l’innovation européenne, ou presque, est dépendante du cloud. De plus, le cloud européen génère des retombées locales : un euro dépensé chez Scaleway, c’est 68 centimes qui restent en Europe ; un euro dépensé chez les hyperscalers, c’est moins de 20 centimes. Cela fait une grande différence.

Ce lobbying américain répète à qui veut l’entendre que l’offre n’est pas au niveau et que les clouds souverains sont plus chers. Ces deux affirmations sont fausses. J’en veux pour preuve que l’offre est disponible : chez Scaleway, nous couvrons 90 % des cas d’usage. Pour les 10 % restants, nous développons à la demande, comme nous le faisons pour France Télévisions, avec qui nous développons en partenariat les services vidéo qui manquent à notre boîte à outils. Deuxièmement, en moyenne, nous sommes presque 40 % moins chers que les hyperscalers. Quand on connaît leur niveau de marge, ce n’est pas le plus difficile.

En revanche, reconquérir la chaîne de valeur est effectivement complexe. Notre métier, c’est le logiciel. En dessous, il y a le hardware. Nous n’avons pas beaucoup de fournisseurs de serveurs en Europe, ce qui manque pour construire des clouds réellement souverains et indépendants technologiquement. En dessous des serveurs, il y a les data centers. Aujourd’hui, opérer dans des data centers européens à capital européen est de plus en plus difficile. Cela fait partie de notre promesse chez Scaleway, mais il y a de moins en moins de capitaux européens investis dans les data centers français. J’en veux pour preuve la part des capitaux européens dans les 109 milliards annoncés par le président Macron lors de Choose France pour la construction de centres de données. Mettre des clouds européens dans des data centers américains, c’est prendre le risque qu’ils soient coupés.

En un mot pour conclure, ce que nous attendons des pouvoirs publics, c’est une commande publique exemplaire et, surtout, une harmonisation réglementaire au niveau européen, car c’est la seule échelle viable pour un fournisseur de cloud public. Merci de m’avoir écouté.

M. le président Philippe Latombe. J’aurais peut-être une première question, avant de passer la parole à la rapporteure, qui fait écho à ce que vous avez dit, monsieur Lucas, et sur laquelle j’aimerais avoir votre vision à tous. Il y a quelque temps, le secrétaire d’État au numérique, Cédric O, nous disait que le combat du cloud était perdu et qu’il fallait passer à autre chose, comme le quantique et l’IA. D’autres auditions, comme celle de M. Lucas, nous ont dit le contraire : le cloud n’est pas mort, il faut investir. La Commission européenne semble abonder dans ce sens avec son appel d’offres de 180 millions d’euros. Pourtant, nous avons encore entendu, pas plus tard que ce matin de la part de BPIFrance, et il y a quelques jours de la part de la directrice générale de France Digitale, que la bataille du cloud est finie.

Ma première question est donc la suivante : partagez-vous l’avis de M. Lucas selon lequel le cloud n’est pas mort ? Je suppose que votre présence ici le confirme. Mais au-delà du discours américain, pourquoi un certain nombre de personnes continuent-elles à défendre cette idée, et comment pouvons-nous, comme l’a suggéré M. Klaba, retrouver un récit ou une capacité à expliquer que ce n’est pas le cas ?

M. Octave Klaba. Pour éclaircir ce point, le cloud est une boîte à outils logicielle adossée à une capacité matérielle. Vous ne pouvez pas faire d’IA aujourd’hui si vous ne disposez pas de cette boîte à outils. Les entreprises américaines qui développent de l’IA utilisent le cloud pour le faire à grande échelle et sans réaliser d’investissements massifs, car leur métier reste le logiciel, et non la gestion de data centers ou les dépenses d’investissement, qui relèvent d’une autre typologie de métier.

On peut bien sûr essayer de faire de l’IA ou du quantique, mais l’ensemble de notre économie repose sur des données. Ces données, il faut les stocker, les transformer, les diffuser, et peut-être les utiliser pour l’IA ou à d’autres fins. Si vous n’avez pas toutes ces capacités de transport et de stockage de l’information, vous n’avez pas le reste. Vous ne pouvez pas faire d’intelligence artificielle. Il ne s’agit donc pas de l’un ou de l’autre ; ce ne sont pas deux choses différentes. L’IA est un service complémentaire sur le cloud, un outil de plus que nous ajoutons pour que nos clients, les développeurs, puissent créer des applications. Si demain vous leur proposez uniquement l’IA, ils vous diront qu’il manque tout le reste pour pouvoir développer leurs applications.

M. Philippe Miltin. Je pense qu’il y a plusieurs sujets. Le premier est que lorsque des personnes vous disent que le cloud est mort, elles ont été influencées par des acteurs américains qui affirment une chose vraie : « On ne peut pas nous remplacer ». En effet, aujourd’hui, si l’on considère la profondeur de leur catalogue de services et leurs dizaines, voire centaines de milliards d’investissements, l’ensemble des acteurs autour de cette table ne peuvent pas les remplacer du jour au lendemain. La réponse est non.

Cependant, ce n’est pas le sujet. Le sujet est de savoir si nous sommes en capacité de développer des outils logiciels, comme l’ont rappelé Damien Lucas et Octave Klaba, pour opérer un certain nombre de solutions, notamment critiques. La réponse est oui, et nous le prouvons absolument tous les jours, en France, en Europe et dans le monde. Chez Dassault Systèmes, de plus en plus de pays nous demandent de fournir une solution dite souveraine, en dehors des hyperscalers, parce que nous disposons de ces capacités, avant tout d’un point de vue logiciel. Nous opérons notre propre orchestrateur et hyperviseur, développé par Outscale, et cette capacité à fournir une boîte à outils est un élément extrêmement important. Nous savons le faire. Nous avons toutes les capacités en termes d’ingénierie système. Il faut avoir à l’esprit que les mathématiques françaises sont parmi les plus réputées, et nos ingénieurs sont très recherchés en France comme à l’étranger. Nous avons toute cette capacité de développement.

C’est toujours le sujet de la complémentarité. Si l’on parle de remplacer directement des hyperscalers qui génèrent plusieurs centaines de milliards en Europe, évidemment que non, nous ne pouvons pas le faire du jour au lendemain. Mais ce n’est absolument pas le sujet. Le sujet, aujourd’hui, est de savoir comment nous allons opérer des solutions critiques et des données sensibles pour l’ensemble des opérateurs et des clients. De plus en plus de clients industriels viennent nous voir pour développer des solutions complémentaires. Une fois de plus, nous n’allons pas remplacer du jour au lendemain l’ensemble des hyperscalers. Nous avons toutes les capacités en termes de cloud public, de logiciels et d’infrastructures. Pour l’infrastructure, nous savons nous approvisionner en double source, que ce soit en Europe, aux États-Unis ou en Asie. Il est absolument invraisemblable d’entendre que le cloud est un sujet terminé. Au contraire, c’est un sujet d’actualité en France, en Europe et dans le monde.

M. Damien Lucas. Peut-être une hypothèse de réponse à la question du « pourquoi ». Mon hypothèse est que ce discours prend particulièrement bien parce que l’on craint les investissements. Le marché du cloud public en Europe représente au moins 80 milliards d’euros annuels. Il faudrait corriger au moins 50 milliards de ce montant pour que l’écosystème européen ait une part correcte. Cela représente donc 50 milliards de croissance pour les acteurs européens, soit 150 milliards d’investissements à trouver. Je pense que cette équation fait peur à beaucoup de monde, et il est beaucoup plus facile de se dire que l’on passe à autre chose.

Mais pour répondre à votre deuxième question, on ne pourra pas passer à autre chose tant qu’on n’aura pas réglé le problème du cloud. Octave Klaba l’a expliqué : il n’y a pas d’IA sans données, et les données sont dans le cloud, donc il n’y a pas d’IA sans cloud. La transitivité est simple mais brutale. Pour le quantique, je ferai appel à un autre élément. Si vous regardez la complexité des infrastructures, il y a dix ans, un serveur pouvait être installé dans le local de ménage d’une entreprise. Aujourd’hui, un GPU, compte tenu de sa consommation et des technologies de refroidissement, n’a pas d’autre solution que d’être placé dans un data center, voire dans un cloud. Après-demain, quelles entreprises pourront se payer et héberger un ordinateur quantique ? Pas beaucoup. Aujourd’hui, qui peut le faire ? Les fournisseurs de cloud. Ce sont les seuls. Et demain, ce sera pareil. Pas de cloud, pas de quantique. Si l’on veut fournir de la capacité de calcul quantique aux entreprises européennes, il faut des fournisseurs de cloud.

M. Éric Haddad. Je vais essayer de proposer un point de vue un peu nuancé, car l’idée que le cloud est fini peut être perçue comme vraie. En réalité, il se transforme. Le cloud, tel qu’il a été développé d’un point de vue technique et commercial à partir de la fin des années 2010, correspondait à ce qu’on appelait le « move to cloud ». Pour des raisons économiques, on transférait des cas d’usage ou des applications vers un cloud externe. Les Américains ont bien capté cette valeur, car ils ont été capables, avec les économies d’échelle qui ont été rappelées, d’offrir une offre permettant de capter ce transfert à un prix moyen plus bas, grâce à des contrats pluriannuels de plusieurs dizaines ou centaines de millions d’euros qui leur permettaient de fidéliser leurs clients. Je pense que ce marché est en train de se terminer ou, en tout cas, qu’il est en décroissance par rapport à ces premières années.

En revanche, un nouveau marché du cloud se développe en parallèle. C’est celui de la donnée et de l’IA. La bonne nouvelle pour nous, Européens, est que, qui dit donnée, dit souvent donnée sensible. Le curseur est subjectif ou objectif, mais d’une façon générale, on a toujours de bonnes raisons de considérer que la donnée est sensible, auquel cas il faut qu’elle soit gardée et traitée de façon locale ou, en tout cas, au niveau européen. C’est pourquoi je pense, et nous le voyons à notre échelle, que la plupart des cas d’usage, probablement les deux tiers, sont des demandes de clients et d’institutions liées à la donnée et à l’IA. Toutes ces données d’économie nous permettent d’augmenter la productivité et d’améliorer la relation avec les clients ou les citoyens.

Tout cela représente une opportunité pour nous, Européens. Il ne faut surtout pas se laisser endormir par l’idée que le cloud est fini. Oui, l’ancien cloud est peut-être fini, mais le nouveau est fantastique et formidable. Il faut capter cette valeur très rapidement.

Je voudrais ajouter un point à ce qui a été dit par Octave Klaba et Damien Lucas : la clé du succès réside probablement dans la mutualisation, la consolidation et la capacité à monter en échelle au niveau de l’infrastructure. Il faut absolument que nous maîtrisions la citoyenneté de nos data centers et que nous puissions gagner en échelle sur la notion d’infrastructure. Que nous soyons ensuite plusieurs à proposer des offres de valeur au-dessus de cette infrastructure mutualisée et consolidée, c’est un autre sujet. Mais objectivement, si l’infrastructure n’est pas à l’échelle européenne et si elle ne peut pas être mutualisée pour un nombre important d’offreurs, notamment de logiciels et de plateformes, la comparaison avec la capacité capitalistique des Américains ou des Chinois sera compliquée.

M. Sébastien Lescop. On pourrait poser la question différemment : ce combat du cloud peut-il être perdu ? Deux mouvements se réalisent en parallèle. Le premier, pour paraphraser mes confrères, est que le cloud fait aujourd’hui tourner l’économie du numérique, deep tech incluse. C’est important de le comprendre : sans le cloud, même si nous avons les meilleures innovations applicatives, nous ne saurons pas les faire tourner. Nous n’aurons pas cette liberté d’action. Le deuxième mouvement est un transfert de plus en plus fort de la valeur métier, en particulier de nos secteurs stratégiques qui portent aujourd’hui le PIB français, vers le numérique, valeur qui quitte le territoire français puisque les Français sont aujourd’hui de faibles producteurs de numérique.

Il est important de comprendre qu’il y aurait deux impacts à perdre cette guerre – qui pour l’instant n’est qu’une bataille, et nous sommes tous confiants autour de la table sur ce combat générationnel. Le premier est un impact économique fort, car cela va drainer énormément de valeur hors de l’économie française. Le deuxième est que, pour nos secteurs stratégiques, c’est aussi un enjeu de liberté, celle de pouvoir décider de leur avenir. Si une partie de leur capacité décisionnelle et de leur capacité de production est numérisée et qu’elle n’est plus détenue par des acteurs français, on peut se poser la question de la pérennité de leur capacité à décider et à innover.

Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Pour poursuivre la question du président et vos réflexions, vous l’avez dit, l’un des arguments utilisés pour affirmer que la bataille du cloud était perdue concerne l’offre de services. Il revient souvent que les offres européennes et françaises n’auraient pas les mêmes niveaux de service. Cela rejoint d’une certaine manière le bilan de la doctrine « cloud au centre » qui a été fait au mois de février par la direction interministérielle du numérique (Dinum), qui a conclu que les besoins concernent aujourd’hui la couche de services managés à développer. Que pensez-vous de cette analyse et que répondez-vous sur cette question du besoin d’étendre les services associés aux offres de cloud françaises et européennes ?

M. Damien Lucas. Je prends volontiers la parole sur ce sujet. Je pense qu’il y a un aspect historique. La France et l’Europe ont été pionnières en matière d’hébergement de serveurs. En 1999, OVH, Scaleway et quelques autres étaient en avance sur les Américains. Peut-être que l’Europe a un peu tardé à construire cette couche que nous appelons dans notre jargon le PaaS, les services managés (Platform as a Service). Si ce constat était vrai il y a cinq ans, il ne l’est plus aujourd’hui. Désormais, tous autant que nous sommes, nous avons développé cette offre de services managés. Seuls ou en consortium, nous savons répondre aux besoins de la Commission européenne, comme cela a été annoncé vendredi. Nous savons répondre aux besoins de la Dinum, comme elle l’a annoncé. Nous savons répondre aux besoins des grandes entreprises françaises qui font le choix, peut-être courageux, de ne pas choisir les Américains.

Il y a vingt ans, on disait « Nobody got fired for choosing IBM ». Je pense qu’aujourd’hui, on pourrait appliquer cet adage en remplaçant IBM par AWS. La réalité est que les offres sont là et que cela a été démontré à plusieurs reprises. Le lobbying américain est très fort. Pour en donner une idée, les services managés d’AWS représentent probablement 600 services. Quelles sont les entreprises qui ont envie de faire une comparaison service par service sur 600 services pour vérifier si, chez Scaleway, OVH, Outscale, NumSpot ou CloudTemple, ces 600 services sont présents ? Il est beaucoup plus facile de rester là où l’on sait qu’ils sont.

Mme Cyrielle Chatelain, rapporteure. Vous avez évoqué deux sujets concernant les offres hybrides : la dépendance technologique, avec le risque du kill switch, et la question des data centers et des capitaux. Pourriez-vous développer un peu les risques contenus dans cette dépendance technologique et ce kill switch ? Dans certaines auditions que nous avons pu avoir, ces risques ont été relativisés. Votre analyse m’intéresserait. Sur l’autre sujet, vous avez souligné l’importance d’héberger vos services dans des data centers à capitaux européens. Quel est l’enjeu derrière cela ?

M. Philippe Miltin. Si je peux me permettre, sur la partie kill switch, je voudrais surtout aborder l’angle du pricing power. Au-delà du kill switch – même si un exemple est arrivé dernièrement avec la Cour pénale internationale (CPI) –, le sujet absolument majeur est l’augmentation permanente des prix imposée par les éditeurs américains, dont les entreprises européennes sont de plus en plus dépendantes. Au-delà des sujets d’IA qui vont devenir essentiels, se dégager de cette dépendance vis-à-vis des éditeurs américains est crucial. Il y a eu l’affaire VMWare-Broadcom, mais au-delà de cela, il y a des augmentations significatives et permanentes chaque année, qui créent une dépendance extrêmement forte.

On a parlé des 600 services d’AWS, mais lorsqu’une entreprise a développé l’ensemble de ses solutions autour de ces services, en sortir est extrêmement compliqué. La réversibilité et l’interopérabilité ne sont absolument pas des sujets maîtrisés par nos amis américains. Ces enjeux sont aujourd’hui majeurs, non seulement pour permettre à l’économie européenne de perdurer, ce qui est vital, mais aussi pour contrer ce pouvoir sur les prix qui est, pour moi, l’élément le plus déterminant.

M. Éric Haddad. Je reviens sur votre première question. Je pense que les 600 ou 200 services, selon l’offreur américain, sont plus un argument de vente contractuel, un moyen de créer une adhérence entre le fournisseur et l’acheteur. On parle beaucoup d’adhérence technologique, mais je pense qu’il y a une très forte adhérence économique liée à l’achat et aux contrats pluriannuels. L’un des moyens de justifier un bon projet d’achat est cette quantité de services qui, en réalité, seront très peu utilisés. Damien Lucas a tout à fait raison : la panoplie de services que nous proposons est très largement suffisante, et quand elle ne l’est pas, nous nous arrangeons avec le client pour développer ce qui est nécessaire.

Le vrai sujet n’est pas là. Le vrai sujet est la capacité de négociation à grande échelle des Américains, la construction de grands contrats pluriannuels, où le nombre de services et la diminution apparente du coût sur le volume servent d’arguments de vente, mais renforcent l’adhérence. Il est extrêmement difficile, au-delà de l’adhérence technologique, de sortir d’un contrat sur lequel on s’est engagé pour quatre ou cinq ans. C’est une réalité, surtout quand le commercial revient vous voir un ou deux ans avant la fin pour renégocier, en arguant qu’il serait dommage de ne pas profiter de la baisse des prix sur le volume. En tant que bon acheteur, vous signez un bon contrat. C’est une logique d’adhérence qui se poursuit indéfiniment.

C’est pourquoi, objectivement, il est extrêmement compliqué pour des acteurs comme nous d’avoir un argumentaire convaincant dans le secteur privé, au-delà du fait que le move to cloud est en train de s’étioler. C’est là où l’État a un rôle d’exemplarité à jouer pour montrer qu’il est possible de sortir de cette logique d’achat, de profiter des nouveaux usages liés à la donnée, où il y a un vrai besoin de gestion des données sensibles et de souveraineté, et de créer une rupture avec ces adhérences économiques et ces logiques de services d’achat.

M. le président Philippe Latombe. Pour prolonger la question de la rapporteure, prenons l’exemple de ce qui s’est passé avec la Commission européenne et son appel d’offres de 180 millions d’euros. Ce qui est assez impressionnant, c’est que sur les quatre attributaires, beaucoup ont répondu en consortium. Il y a très peu d’entreprises qui ont répondu de façon individuelle. OVH, par exemple, a répondu avec Clever Cloud et un autre partenaire. On l’a vu aussi un peu sur le Health Data Hub, où quelques consortiums s’étaient formés.

J’ai deux questions en une. Premièrement, avez-vous intégré cette logique de consortium pour améliorer votre offre de services en profitant des complémentarités de chacun ? Travaillez-vous ensemble de temps en temps, sans vous voir uniquement comme des concurrents ? Deuxièmement, avez-vous le sentiment que les acheteurs, tant publics que privés, sont de plus en plus dans cette logique d’accepter des consortiums, au lieu de vouloir un seul contrat avec une seule personne qui fournit l’intégralité des services ? Sentez-vous ce changement de paradigme, aussi bien dans le secteur privé que dans le secteur public ?

M. Octave Klaba. Pour répondre à la question sur la Commission européenne, nous avons répondu en consortium pour une raison simple : nous avions une relation établie avec Deep depuis deux ou trois ans. Deep était venu témoigner à notre sommet sur des développements que nous avions faits avec eux, car ils ont une certaine ambition pour le cloud au Luxembourg. Il se trouve qu’ils avaient formé un consortium avec Clever Cloud pour répondre à la Commission européenne. Comme nous nous entendions très bien avec Deep et Clever Cloud, j’ai décidé d’explorer cette possibilité de travailler dans un cadre très innovant pour nous. C’est très disruptif pour une entreprise comme OVHcloud de construire une réponse à trois. C’était intéressant de devoir se mettre d’accord. Maintenant, le vrai travail va commencer, car ce n’est que l’ouverture du contrat ; il faut maintenant aborder la partie légale, la facturation, puis aller voir toutes les agences et travailler sur chaque contrat. Cela m’a intéressé d’explorer où cela pouvait nous mener. C’était une certaine prise de risque pour nous, car nous aurions très bien pu répondre seuls ; d’ailleurs, nous nous étions fait référencer comme candidat possible et avons retiré notre candidature pour rejoindre le consortium.

Pour répondre à votre deuxième question, c’est très intéressant car on observe des comportements un peu différents. Souvent, les fournisseurs de cloud répondent avec un partenaire, mais nous ne sommes pas le contractant principal. C’est le partenaire qui répond à l’appel d’offres et qui embarque un fournisseur de cloud. Cependant, il nous arrive de plus en plus souvent qu’on nous demande d’être le contractant principal et de prendre la responsabilité non seulement du cloud, mais aussi du développement pour répondre aux besoins du client. Nous sommes en train d’expérimenter ce type de réponse pour voir ce que cela implique juridiquement et en termes de livraison, et si les expériences sont bonnes. Je n’ai pas d’avis tranché aujourd’hui.

Souvent, les fournisseurs de cloud sont en arrière-boutique, en support d’un partenaire. Très rarement, nous nous mettons en avant car nous ne prenons pas la responsabilité finale du produit livré ; c’est notre partenaire qui utilise le cloud pour assembler la solution dont le client final a besoin. Surtout, le partenaire connaît très bien le client lui-même, il a investi beaucoup de temps dans la relation finale. Nous ne sommes pas censés avoir cette intimité avec les clients dans la chaîne de valeur. Mais c’est en train de changer. J’ai parlé de 1,2 milliard d’euros de chiffre d’affaires et de notre ambition d’aller à deux milliards. Nous nous posons ces questions : quel est notre rôle dans la chaîne de valeur ? Jusqu’où devons-nous le remettre en question ? Quel est le rôle des partenaires ? Faut-il réinventer ce rôle et cesser d’être un acteur passif pour devenir plus actif, car certains clients le demandent ?

M. Damien Lucas. Pour revenir sur la question des offres hybrides, je voudrais souligner un point, car soit il y a quelque chose que je n’ai pas compris, soit je vais être extrêmement jaloux. J’ai entendu dire que certaines offres hybrides imaginaient, en cas de coupure des mises à jour, pouvoir faire fonctionner leur cloud pendant un an sans recevoir de correctifs de leurs partenaires américains. Alors là, je ne sais pas comment ils font. Chez Scaleway, nous faisons 72 mises à jour quotidiennes, dont une proportion non négligeable sont des mises à jour de sécurité. Je vois donc deux options : soit ils ont une technologie incroyable que je ne connais pas, soit ils connaissent déjà toutes les failles de sécurité qui seront découvertes dans les douze prochains mois et les ont déjà corrigées. Mais il y a quelque chose que je n’ai pas compris, et je pense qu’on n’a pas poussé l’exercice jusqu’au bout sur ce sujet.

M. le président Philippe Latombe. Peut-être est-ce parce qu’ils ont tout mis en avance de phase et qu’ils ont tout expérimenté.

M. Damien Lucas. Je savais que je ferais bien de venir aujourd’hui.

Sur votre question concernant les data centers, nous, fournisseurs de cloud, opérons tous dans des data centers. Or, il est extrêmement simple de les éteindre ; c’est un véritable switch. Avoir des data centers dont le capital de l’entreprise qui les détient n’est pas européen, c’est soumettre tous les flux de travail à cette menace de coupure. Je suis évidemment d’accord avec Philippe Miltin : cette question du kill switch ne sera peut-être jamais utilisée, mais pensez au soft power que représente la seule menace de pouvoir couper. Et gardez à l’esprit que la plupart des data centers en Europe sont de nationalité étrangère. S’ils décident de les éteindre, nous n’avons pas grand-chose pour nous y opposer.

Sur votre dernière question concernant les consortiums, je serai peut-être le mouton noir de l’assemblée. Chez Scaleway, nous n’y croyons pas. C’est trop compliqué. Nos clients cherchent une alternative à AWS, à GCP (Google Cloud Platform) ou à Azure. Ils ne cherchent pas un conglomérat de multiples petites entreprises – un acteur pour la France, un autre pour la Belgique, un autre pour l’Allemagne, etc. Ils ne cherchent pas un consortium avec un acteur pour l’infrastructure et un autre pour les services managés. Ils cherchent juste une alternative crédible et à l’échelle à leur fournisseur actuel. Car reconnaissons-le, en dehors du prix et des pratiques commerciales où le droit européen est régulièrement bafoué, nos clients adorent le service proposé par AWS, GCP et Azure. Ils veulent juste des alternatives européennes qui respectent le droit commercial en Europe.

M. le président Philippe Latombe. C’est bien d’avoir un avis différent, cela me va bien.

M. Éric Haddad. Je pense que la notion de consortium est contextuelle. L’appel d’offres européen était un cas particulier. Pour chaque contexte de client ou d’appel d’offres, on peut effectivement travailler en consortium. En tout cas, chez NumSpot, nous le faisons nativement, au-delà même de notre structure capitalistique. Je pense qu’il est bénéfique pour les clients de se constituer en consortium, en partenariat, en écosystème, pour être capable d’apporter une réponse intelligente. Je pense que cela va s’arrêter là. Quant à savoir si cela peut se poursuivre de façon plus structurelle, je n’en sais rien, mais de façon contextuelle, pour répondre à un marché et pour être plus fort face à des entreprises très organisées et capitalistiquement plus puissantes, ce n’est pas stupide.

M. Philippe Miltin. Je voulais juste ajouter que si la Commission européenne ou des acteurs privés sont prêts à étudier le sujet du consortium, c’est que ce sujet devient tellement critique pour eux que toutes les solutions sont envisageables. Effectivement, avoir un seul fournisseur est ce qu’il y a de mieux. Mais de temps en temps, pouvoir s’appuyer sur plusieurs acteurs pour couvrir plusieurs pays avec plusieurs offres de services, ce sont des choses qui sont envisagées aujourd’hui. Et si elles le sont, c’est que le sujet est devenu si important que les choses se font.

M. Sébastien Lescop. Je voudrais juste rajouter un complément sur les data centers. Il faut savoir que les data centers sont ceux qui revendent l’électricité. Aujourd’hui, nous avons la chance en France d’avoir une offre d’électricité compétitive et décarbonée. Il y a donc une question sur la préemption et la captation à la source de cette valeur française par des data centers étrangers, dans lesquels demain il y aura peut-être des fournisseurs de cloud. Il faut s’assurer que cette valeur sera bien redistribuée à l’écosystème technologique, mais également aux consommateurs. C’était une ouverture. Je pense qu’aujourd’hui, nous avons suffisamment de capacité en data centers, je parle pour les trois prochaines années, pour avoir une émulation et une compétition qui nous protègent d’une augmentation significative de nos prix d’électricité. Mais qu’en sera-t-il demain, lorsque nous commencerons peut-être à avoir une saturation du marché ?

Mme Cyrielle Chatelain, rapporteure. Mes questions porteront sur deux thèmes distincts. Le premier concerne les investissements. Vous avez évoqué à plusieurs reprises dans vos propos la question de l’investissement et de la masse d’investissements à réaliser. Selon vous, par qui ces investissements doivent-ils être portés ? Est-il nécessaire de prévoir un apport de fonds publics ? Ou, à l’inverse, la solution réside-t-elle dans la structuration de capacités d’investissement de capitaux privés européens ? Quelle est également votre propre part dans ces investissements ? En somme, pour atteindre le niveau d’investissement requis, qui doit, selon vous, amorcer cette augmentation significative, même si des investissements sont déjà en cours ?

Ma deuxième série de questions porte sur les référentiels. Nous disposons avec SecNumCloud d’un référentiel assez unique en Europe. Le jugez-vous satisfaisant ? Est-il aujourd’hui stabilisé et permet-il de stocker, notamment, les données les plus sensibles des administrations ? Par ailleurs, comment envisagez-vous son évolution ? Une réglementation européenne sur les questions du cloud est attendue. Or, jusqu’à présent, dans le cadre du schéma européen de certification des services de cloud, nous n’avons pas réussi à intégrer un aspect de souveraineté dans la certification. Nous avons manqué la première étape ; il faut espérer ne pas manquer la seconde. Avez-vous des échanges à ce sujet au niveau européen ? Quelles sont les perspectives ? L’appel à projets témoigne-t-il déjà de la prise en compte de cette nécessité de mettre en avant les enjeux de souveraineté ?

Enfin, existe-t-il d’autres référentiels intégrant la notion de souveraineté ? Par exemple, la certification Hébergeur de données de santé (HDS), qui comporte un certain nombre d’exigences mais pas celle d’être développé par des compagnies françaises ou européennes, pourrait-elle permettre d’orienter une partie de la commande, notamment privée, vers des offres de cloud françaises ou européennes ?

M. le président Philippe Latombe. Pour un simple complément de question, la fusion ou le rapprochement du référentiel HDS et de la qualification SecNumCloud serait-elle une bonne solution ?

M. Octave Klaba. Concernant les investissements, j’ai la conviction que ce n’est pas au domaine public de porter les investissements d’entreprises privées. Celles-ci doivent assumer une part du risque, c’est leur métier. De plus, il faut savoir que les capitaux disponibles sont abondants et ne demandent qu’à être investis, pourvu que les projets présentent des perspectives de revenus. La véritable problématique réside dans la capacité à générer des revenus et à obtenir des engagements suffisants pour soutenir les investissements, que ce soit en fonds propres, en dette ou par d’autres moyens. On évoque les milliards investis par les acteurs américains, mais il faut analyser correctement leurs comptes de résultat, car on mélange deux choses. Il existe deux types d’investissements. Le premier relève du fonctionnement courant, le « business as usual ». Ces investissements sont obligatoires pour conserver des clients sur des produits existants ; il s’agit de renouveler des équipements, comme des serveurs qui ont une certaine obsolescence, ou d’ajouter de nouvelles ressources pour accompagner la croissance. Plus de 90 % des investissements annoncés relèvent de cette croissance ou du fonctionnement courant. Les chiffres qui peuvent donner le tournis ne représentent que leur activité normale. Il ne s’agit pas, dans leur bilan, d’une prise de risque démesurée dans des technologies qui n’existent pas encore. C’est simplement l’investissement nécessaire pour acquérir de nouveaux clients et assurer la croissance de leur revenu sur des produits existants.

En distinguant bien cette partie, je peux prendre notre exemple : sur un investissement de 350 millions d’euros, environ 70 millions sont investis dans le logiciel. Nos informations sont publiques, l’entreprise étant cotée. Cela correspond aux salaires des développeurs. Sur un peu plus de 3 000 personnes dans l’entreprise, nous avons 1 000 développeurs, 1 000 personnes à la production dans les centres de données et 1 000 personnes dans les fonctions commerciales. Je capitalise donc environ 70 millions d’euros par an, qui sont dédiés au développement de nouveaux produits. Le reste, soit la différence par rapport aux 350 millions, concerne les centres de données et le matériel que je renouvelle ou que j’ajoute pour la croissance.

La qualification SecNumCloud est complexe à mettre en œuvre. Je la trouve cependant très intéressante, car elle est axée sur la cybersécurité d’un point de vue technique, ce que les autres réglementations ne font pas. Celles-ci imposent généralement des processus aux entreprises, avec des audits pour vérifier leur suivi. Dans le cas de SecNumCloud, il ne se limite pas à cela. Une part très importante concerne la manière de construire l’infrastructure, de chiffrer les données ou de gérer les accès clients. Le référentiel est contraignant, en ce sens qu’il n’accorde pas une liberté totale sur la manière de concevoir le produit ; il impose de le construire d’une certaine façon. C’est ce qui explique la longueur des délais d’obtention de la qualification SecNumCloud. Le problème n’est pas l’audit, mais le temps nécessaire pour adapter une technologie qui fonctionne de manière autonome en cloud public à l’ensemble des exigences de SecNumCloud. C’est en cela qu’il est très intéressant, et personne d’autre ne le fait en Europe. Aucune autre autorité, que ce soit en Allemagne, en Italie ou ailleurs, n’impose une telle manière de procéder. Cette approche vient de l’Agence nationale de la sécurité des systèmes d’information (Anssi), qui a capitalisé sur de nombreux retours d’expérience pour élaborer un manuel de bonnes pratiques visant à éviter des incidents comme ceux survenus dans les hôpitaux, avec des rançongiciels et autres attaques. C’est un guide de bon sens pour construire et opérer un cloud destiné à l’État, aux données extrêmement sensibles, aux besoins militaires ou à d’autres usages critiques. C’est en cela que je trouve une valeur incroyable à ce qui a été construit par l’Anssi. Nous l’utilisons de cette manière et nous essayons bien sûr d’obtenir les certifications pour monétiser commercialement tout le travail accompli. Mais ce travail de cybersécurité est extrêmement intéressant à analyser, à approfondir pour élaborer des offres dans cet état d’esprit.

Enfin, concernant la fusion de la certification HDS et de la qualification SecNumCloud, j’en serais personnellement très satisfait, car nous détenons SecNumCloud. Je pense cependant que beaucoup d’acteurs protesteraient, car la certification HDS n’est pas très complexe à obtenir. Elle repose sur la norme ISO 27001, à laquelle on ajoute deux ou trois processus. SecNumCloud est d’une tout autre nature ; il s’agit véritablement d’une approche militaire du cloud. Imaginez que votre cloud soit sur un champ d’opérations et que vous perdiez les conteneurs dans lesquels il se trouve. Si l’ennemi saisit ces conteneurs alors que le système est toujours en fonctionnement, peut-il récupérer les données ? Peut-il utiliser ce qui tournait dessus ? Quelles mesures mettez-vous en place pour que personne ne puisse récupérer les informations, y compris avec un tournevis ou n’importe quel autre moyen ? C’est cela, le niveau d’exigence de SecNumCloud. Et c’est unique.

M. le président Philippe Latombe. L’actualité nous montre que des questions de cybersécurité émergent quotidiennement. C’est également une demande forte pour les données les plus sensibles.

M. Damien Lucas. Pour commencer sur la question des investissements, comme l’a très justement dit Octave Klaba à l’instant, il y a deux types d’investissements pour un fournisseur de cloud : l’investissement dans les ressources humaines pour développer les technologies d’avenir, et l’investissement dans les infrastructures pour héberger les workflows de nos clients.

Sur la partie humaine, les différentes initiatives, y compris l’appel à projets sur le renforcement de l’offre de services cloud, sont bienvenues, car elles aident à continuer d’investir et à développer de nouveaux produits innovants. Mais la très grande majorité des investissements concerne les infrastructures. Et je ne crois pas que ces investissements d’infrastructure doivent être financés par de l’argent public. Ils doivent être adossés à des engagements de commandes, à un marché florissant, pour pouvoir être financés par de la dette ou par des fonds à moindre risque, car le carnet de commandes suit. C’est en s’engageant sur des volumes de commandes, comme l’a fait la Commission européenne, que l’on crée la capacité à financer ces investissements avec de l’argent privé, que ce soit par la dette ou l’investissement, dans des conditions favorables. Je pense que ce montage est beaucoup plus intéressant pour aider à développer l’offre que de recourir à l’argent public. Nous parlons de dizaines de milliards d’euros d’investissements ; je ne crois pas qu’il soit sain aujourd’hui pour les différents États membres de l’Union européenne d’engager de telles dépenses, alors qu’elles pourraient être assumées par le secteur privé, à condition que le carnet de commandes soit au rendez-vous.

Pour revenir sur la question des différentes certifications et des référentiels, la première demande, comme je l’avais indiqué dans mon propos liminaire, est l’harmonisation au niveau européen. Rappelons-le, il n’existe pas d’échelle viable en dehors du marché européen. Si la France a SecNumCloud, l’Allemagne le C5 avec le BSI, et l’Italie l’ACN Level 1, cela signifie que pour un fournisseur de cloud, il faut passer les certifications vingt-sept fois dans le pire des cas. Aucun d’entre nous autour de cette table ne peut se le permettre. Seuls les géants du secteur, dont vous voyez à qui je fais allusion, en ont les moyens. Aujourd’hui, la fragmentation des différents référentiels retarde le déploiement du cloud européen et favorise les géants étrangers. Le premier point est donc l’harmonisation.

Le second point est qu’il ne faut pas, à mon sens, avoir un label unique binaire, de type « oui/non ». Un tel label signifierait soit que l’on place la barre très haut, comme avec SecNumCloud, qui est un bon référentiel, mais dans ce cas, le nombre d’offreurs en Europe serait extrêmement limité ; soit que, pour assurer une offre suffisante face à la demande, on abaisse le niveau d’exigence et l’on se met à autoriser des offres hybrides, voire des « AWS Sovereign Cloud » en Allemagne, dont on peut se demander d’où ils tirent le qualificatif de « souverain ». Mais là, on crée un problème. Je suis un fervent défenseur de l’approche de la Commission avec le Cloud Sovereignty Framework, qui permet de procéder à une évaluation selon différents axes, de manière que les entités ou les entreprises puissent ensuite faire leur choix en toute connaissance de cause, en fonction de la criticité de leurs données, plutôt que d’être face à un choix binaire « SecNumCloud ou rien ». Autrement, nous n’aurons pas assez d’offres pour répondre à la demande.

M. Philippe Miltin. Je suis entièrement en phase avec ce que viennent d’exposer MM. Klaba et Lucas : l’investissement doit être absolument privé. Si je prends le cas d’Outscale, nous avons la chance d’être financés par un leader mondial du logiciel, Dassault Systèmes, ce qui représente des centaines de millions d’euros d’investissement pour favoriser le développement du SaaS. Ce qui est intéressant dans cette situation, c’est que Dassault Systèmes met en œuvre l’intelligence artificielle pour tous ses clients en mode SaaS, partout dans le monde. Ces technologies, nous allons ensuite les distribuer en France et en Europe. Il est évident que la demande de la part des clients privés pour des technologies d’IA et de cloud souverain est de plus en plus forte, car la souveraineté est une attente locale, et ce au niveau mondial, pas seulement en France ou en Europe. Ces développements sont financés parce qu’il y a un modèle économique derrière, celui du SaaS. Cela est normal et doit se faire ainsi.

Les appels à projets sont évidemment importants pour nous aider à accélérer notre développement, mais il faut aussi pouvoir les flécher sur quelques champions. Le morcellement actuel est mortel, car si nous avons besoin d’aide, il faut le faire de façon significative et non dispersée. Je pense que c’est extrêmement important.

Le dernier point que je voulais ajouter est que je suis aussi tout à fait d’accord sur la nécessité d’avoir une certification européenne. Nous n’avons pas les moyens d’obtenir toutes les certifications nationales. Mais il faudrait aussi ajouter quelques critères aux référentiels. Par exemple, le critère intégrant les exigences d’indépendance technologique nous semble important pour la résilience et pour maîtriser notre pricing power, afin de ne pas être dépendants. Le fait de repeindre en bleu, blanc, rouge ou aux couleurs de l’Europe des technologies américaines ne confère aucune indépendance technologique. Je pense que ce sont des critères qui doivent être ajoutés, au-delà de l’aspect cybersécurité, qui est, comme Octave Klaba l’a bien rappelé, un élément extrêmement important.

M. Éric Haddad. S’agissant de SecNumCloud, cette qualification a la vertu de clarifier le marché, de guider l’acheteur et de permettre d’objectiver une situation, notamment face au sovereign washing ou marketing agressif de certains acteurs qui se prétendent « justes et souverains ». C’est une façon d’objectiver les choses et de les rendre très claires pour les acheteurs.

Faut-il jumeler la certification HDS avec d’autres types de certifications comme SecNumCloud ? Je ne le crois pas. Il me semble plutôt intelligent de conserver un nivellement, car il y a un marché pour tous les profils et différents types d’acteurs. Effectivement, comme l’a dit Octave Klaba, développer une offre SecNumCloud est extrêmement coûteux du point de vue humain et financier en ingénierie, et tout le monde n’est pas prêt à le faire.

Faut-il une qualification ou une certification européenne ? Je le souhaiterais. Cependant, objectivement, bien que je ne suive pas ce dossier de près, cela me semble très ambitieux vu la fragmentation des positions en Europe. Si au moins nous avions un référentiel commun, ce serait une avancée. Par exemple, être qualifié SecNumCloud ou un équivalent dans son pays, complété par un ou deux autres critères, pourrait suffire pour permettre une expansion européenne qui ne soit pas trop onéreuse. Je pense qu’il faut être réaliste. Nous avons en France une bonne qualification, SecNumCloud, qui tient la route. Elle ne répond pas à tout, et contrairement à ce qui est écrit dans les journaux, il y a beaucoup d’amalgames. Il est important de clarifier à quoi elle sert et à quoi elle répond. Une qualification européenne serait idéale, mais si nous pouvions au moins avoir un référentiel commun, ce serait moins ambitieux mais nous permettrait d’avancer. Je pense que c’est ce qui a été fait récemment, même si l’acronyme m’échappe. C’est une bonne façon d’établir des critères pour une offre et de faire en sorte que les acteurs qui ont investi sur la souveraineté et l’autonomie numérique puissent être qualifiés de façon objective.

M. Sébastien Lescop. Concernant les financements publics, je voudrais revenir sur la dépendance technologique vis-à-vis des hyperscalers. On observe aujourd’hui une situation à deux vitesses. Pour les nouveaux projets, la loi Sren est très utile pour éviter les coûts de réversibilité et les crédits cloud. Néanmoins, il y a tout l’existant, qui constitue la plus grosse partie du marché. Lorsqu’un client a ses équipes formées sur une technologie propriétaire et que ses applications sont développées avec des API propriétaires, il devient extrêmement coûteux de quitter un hyperscaler. L’un des seuls moyens qui pourrait être utilisé pour réduire cette dépendance – je ne dis pas qu’il faut l’utiliser, mais c’est une option – serait de la financer, en augmentant artificiellement la compétitivité des acteurs français et européens.

Concernant la certification HDS, le monde de la santé est assez fragmenté. Il est vrai qu’imposer une rigueur telle que celle de SecNumCloud pourrait être destructeur pour l’innovation. Néanmoins, qui dit données de santé ne dit pas forcément données non sensibles. Certaines données de santé, comme des bases de données concernant des millions de Français, pourraient être considérées comme sensibles, car elles peuvent être la cible de cyberattaques et potentiellement déstabiliser un gouvernement. Il ne faut donc pas écarter la possibilité que les deux référentiels puissent s’appliquer à une même application et aux mêmes données.

Pour ce qui est de SecNumCloud, en tant que pure player de ce référentiel, nous en sommes naturellement partisans. Nous constatons que cette qualification est en train de devenir un standard de marché, en tout cas en France. Il y a un véritable engouement autour d’elle, et le directeur général de l’Anssi, M. Vincent Strubel, en parle très bien. Ce que nous pouvons constater, en tant que fournisseur, c’est que lorsque les exigences sont intégrées dès la conception, les surcoûts de production ne sont pas si importants.

Mme Cyrielle Chatelain, rapporteure. Je voudrais reformuler ma dernière question sur la certification HDS. J’ai bien compris que fusionner les deux labellisations serait probablement contre-productif et très compliqué pour certains acteurs. Cependant, des acteurs français qui cherchent à faire valoir leurs spécificités par rapport à des concurrents extra-européens plus petits qui parviennent à obtenir la certification HDS, nous disent qu’il est dommage de ne pas avoir un volet de souveraineté pour les données de santé. Sans aller jusqu’au niveau de cybersécurité de SecNumCloud, y aurait-il un intérêt, pour ces données de grande qualité et à la sensibilité spécifique, à favoriser les acteurs européens ou français en intégrant à la certification HDS une dimension de souveraineté ? Ou estimez-vous que cela reste complexe au vu du marché actuel ?

Ma deuxième question est d’un tout autre ordre et concerne le développement des centres de données et leur impact environnemental. Vous avez mentionné la consommation énergétique. Il est vrai que la consommation d’énergie et d’eau fait partie des préoccupations aujourd’hui grandissantes. Il y a un enjeu à disposer d’infrastructures en France, tout en parvenant à réduire leur impact environnemental. En effet, si l’on triple la capacité des centres de données en Europe, conformément à l’objectif de la Commission, la consommation énergétique dépasserait la production actuelle des capacités nucléaires installées en France. Nous parlons de quantités importantes. Pourriez-vous nous indiquer où vous en êtes de votre réflexion sur l’impact environnemental de ces infrastructures énergivores, ainsi que sur la question sensible de l’eau ?

M. le président Philippe Latombe. J’ai vu de nombreuses mains se lever et je vais donc exercer mon rôle de président en distribuant la parole. Je la donne d’abord à M. Klaba, puis à M. Lucas. L’ordre changera ensuite, ne vous inquiétez pas, je poserai une question qui vous permettra de commencer.

M. Octave Klaba. Je vais tenter de répondre à la deuxième question sur les centres de données. Nous avons fait le choix assez tôt, dès 2004, de posséder le terrain, le bâtiment et de concevoir tout ce qu’il y a à l’intérieur de nos centres de données pour une raison simple : nous voulions qu’ils soient plus écologiques et moins consommateurs d’énergie. Aujourd’hui, l’ensemble de nos centres de données fonctionnent avec nos propres systèmes de refroidissement par eau (watercooling). Nos 500 000 serveurs physiques partout dans le monde sont refroidis avec cette technologie. Cela nous apporte une réduction d’environ 50 % de la facture énergétique. Les chiffres sont publics : aujourd’hui, la facture énergétique d’OVH représente environ 5 % de notre chiffre d’affaires. Si nous n’avions pas le watercooling, cela représenterait 10 %.

Cette approche, que nous suivons depuis vingt ans, nous permet de réaliser des économies que nous répercutons sur nos clients, puisque nous sommes moins chers que nos concurrents. Ces 5 % de différence sur les prix constituent un très bon argument commercial. Pendant très longtemps, nos concurrents ont expliqué nos prix bas par une prétendue moindre qualité. Structurellement, nous avons mis en place des solutions qui permettent de réduire cette facture. Nous avons tout un système autour du refroidissement et de la circulation de l’eau. L’avantage est que nous avons des ingénieurs qui travaillent sur ce sujet en interne ; ce ne sont pas des technologies que nous achetons à l’extérieur. Nous avons des spécialistes en mécanique des fluides, en tuyauterie, et des experts dans tous les métiers que nous intégrons, puisque nous construisons nos propres centres de données. Nous sous-traitons l’exécution de la construction à des acteurs locaux pour maximiser l’impact local. Si nous déployons un centre de données en Pologne, en France ou en Italie, nous travaillons avec de petits sous-traitants locaux pour que l’argent irrigue l’économie de la région. Nous aimons avoir cet impact social et régional. Mais toute la technologie vient de chez nous et nous en maîtrisons l’ensemble.

Nous avons une approche similaire concernant l’obsolescence des serveurs. Ceux-ci fonctionnent au maximum neuf ans. Au bout de cette période, il faut les sortir et en faire quelque chose. Nous avons tout un département qui récupère l’ensemble des pièces détachées et les recycle à travers différentes filières. C’est un système que nous avons mis en place depuis au moins douze ou treize ans et qui s’intègre dans le cycle de vie de nos investissements. D’un côté, nous investissons dans nos usines pour construire nos serveurs et nos baies, nous les envoyons dans les centres de données, puis nous les démantelons et les faisons repasser par les mêmes usines pour recycler l’ensemble des pièces. Tout cela est intégré au sein de l’entreprise.

C’est un ensemble de métiers que nous maîtrisons pour pouvoir opérer à grande échelle. Nous construisons 70 000 à 75 000 serveurs physiques par an dans nos deux usines en Europe et au Canada, ce qui nous donne la masse critique pour le faire. C’est rare. L’autre usine que je connais en France est celle de Bull ; sinon, il n’en existe pas. Nous sommes l’un des plus gros acheteurs de mémoire vive, de disques durs et de pièces détachées, et l’un des plus gros constructeurs de serveurs en Europe. Tout ce savoir-faire que nous avons ajouté à notre portefeuille de compétences nous sert aujourd’hui précisément sur ces enjeux. Nous faisons des économies, nous sommes plus écologiques, et grâce à cela, nous pouvons nous déployer. Par exemple, à Singapour, la construction de nouveaux centres de données est interdite depuis trois ou quatre ans. OVH a obtenu l’autorisation d’en construire parce que nos centres de données sont refroidis par eau. Nous avons bénéficié de dérogations car nous avons démontré que notre impact était moindre. C’est un avantage que nous ne mettons pas toujours en avant. Pendant très longtemps, nous n’en parlions pas, car on se faisait insulter : « Tu mets de l’eau dans les baies informatiques, mais tu es complètement dingue ! ». Il se trouve qu’aujourd’hui, vous avez l’obligation de le faire pour récupérer la chaleur. C’est devenu obligatoire dans les dernières générations de GPU, une chose que nous faisons à une autre échelle et avec un autre recul depuis une vingtaine d’années.

M. Damien Lucas. Je ne vais pas répondre à votre première question, mais je vais vous dire pourquoi. Sur la question d’intégrer un critère de souveraineté au référentiel HDS, je ne crois pas que ce soit une question pour les fournisseurs de cloud. C’est une question pour les citoyens. Les citoyens français acceptent-ils que leurs données de santé soient hébergées sur des clouds qui ne sont pas européens ? J’ai un avis en tant que citoyen, pas en tant que directeur général de Scaleway. En tant que directeur général, nous offrons la certification HDS, mais je ne crois pas que la question se situe à ce niveau. La vraie question est celle de la prise de conscience par le peuple français, et plus généralement européen, du risque pesant sur leurs données de santé.

Sur la question des centres de données, plusieurs éléments. Premièrement, chez Scaleway, à l’opposé de ce qu’a fait Octave Klaba, nous avons décidé d’arrêter de construire nos propres centres de données. Nous en avons fait beaucoup par le passé, en travaillant à les rendre très efficaces énergétiquement. Nous considérons aujourd’hui que nous préférons choisir les partenaires les plus efficaces en termes d’énergie pour notre expansion. De ce fait, deux constats s’imposent. Le premier est qu’en France, nous sommes à court de centres de données. Il n’y a plus de capacité disponible, et nous sommes obligés de nous déployer à l’étranger. Il n’y a plus de capacité dans des centres de données sur le sol français, et en particulier, il n’y a plus rien du tout dans des centres de données européens sur le sol français. Quand de la capacité sera à nouveau disponible, ce sera probablement chez des opérateurs étrangers installés en France. De plus, à court terme, pour 2026-2027, il n’y a plus de capacité du tout. C’est un problème, car nous sommes contraints de nous tourner vers l’étranger.

Or, à l’étranger, la situation est généralement beaucoup moins favorable qu’en France, où nous bénéficions d’une électricité hautement décarbonée. Quand certains acteurs américains construisent des projets à l’échelle du gigawatt en brûlant du gaz de schiste dans des turbines, ce n’est pas très décarboné. Heureusement, en France, c’est interdit. Nous avons une électricité de bonne qualité. On parlait de la consommation d’eau : en France, il est interdit pour les centres de données de refroidir avec des tours qui utilisent l’eau de manière ouverte, c’est-à-dire de l’eau que l’on ne récupère pas. Je parle de ces fameuses tours que l’on voit sur les centrales nucléaires, d’où s’échappe un nuage de vapeur. C’est l’une des très rares industries en France où l’on a le droit d’utiliser l’eau de manière ouverte pour le refroidissement : on prend l’eau du fleuve, on la fait passer sur le circuit chaud, elle s’évapore et disparaît. Pour les centres de données, c’est interdit. Aux États-Unis, c’est une méthode de refroidissement très répandue, et donc beaucoup plus consommatrice d’eau. En France, globalement, les centres de données ne sont pas de gros consommateurs d’eau et utilisent une énergie largement décarbonée. Mais il faut des années pour obtenir les autorisations de construction. À cause de ces délais, on n’en construit pas, on en manque, et on est obligé de se déployer dans des pays voisins. Honnêtement, il est dommage aujourd’hui de devoir se déployer dans des pays où l’électricité est beaucoup plus carbonée et dépendante de l’approvisionnement en gaz, souvent russe, alors que nous avons l’électricité en France et que nous pourrions le faire ici.

Mme Cyrielle Chatelain, rapporteure. Combien de projets sont aujourd’hui en attente d’autorisation, à votre connaissance ?

M. Damien Lucas. De tête, au moins cinq. Mais la question n’est pas tant le nombre de projets que la puissance totale associée. Il s’agit d’au moins cinq projets de plus de 100 mégawatts chacun, ce qui représenterait quasiment un doublement de la capacité existante sur le territoire français. Cela correspond probablement au besoin actuel, mais ces projets sont en attente d’obtenir les fameuses autorisations d’exploiter, les études « quatre saisons », etc. Le délai est d’au moins deux ans, je pense.

M. le président Philippe Latombe. Nous serions preneurs si vous pouviez nous transmettre cette liste de cinq projets afin que nous puissions les examiner.

M. Damien Lucas. Nous vous enverrons ces détails par écrit.

M. Philippe Miltin. Je n’ai que peu de choses à ajouter à ce qu’ont dit MM. Klaba et Lucas. Aujourd’hui, nous utilisons des data centers extérieurs et nous multiplions nos fournisseurs. Le critère du 100 % décarboné est effectivement extrêmement important. L’urbanisme des nouvelles salles, avec l’arrivée de l’IA, est également clé. Octave l’a rappelé, il y a aujourd’hui peu de fournisseurs d’infrastructures. Nous travaillons avec Bull, qui va nous fournir nos infrastructures d’IA, car nous allons développer ce que nous appelons des « IA factories » en dehors du cloud. C’est un sujet majeur qui demande un refroidissement à eau de base, mais qui présente aussi des caractéristiques différentes. Il est évident que les centres de données décarbonés, optimisés avec refroidissement à eau, sont une nécessité. Il est tout aussi évident que nous n’en avons pas suffisamment en France et en Europe. C’est un sujet sur lequel nous sommes tous en contact avec les promoteurs. Le temps de mise en œuvre reste un enjeu majeur.

Enfin, sur la partie HDS, je suis tout à fait d’accord avec Damien Lucas : c’est un sujet pour les citoyens. Je pense toutefois que combiner HDS et SecNumCloud reste, pour les données de santé, un élément de sécurité indispensable.

M. le président Philippe Latombe. Cela me permet de poser une question, ce qui changera l’ordre des intervenants. Je plaisantais à peine avec l’affaire Mythos tout à l’heure, mais c’est un phénomène que nous observons. Nous avons vu la Réserve fédérale américaine convoquer les banquiers américains pour leur expliquer qu’ils pouvaient trouver des failles. La BCE a fait de même, semble-t-il, le week-end dernier. Nous voyons l’IA arriver avec des capacités particulières. Sur la cybersécurité, qui était un argument très mis en avant par certains promoteurs des solutions américaines, notamment de cloud, affirmant que c’est dans ces solutions que la sécurité était la plus forte, nous assistons à une forte concentration des entreprises de cybersécurité, avec notamment le rachat d’entreprises européennes par des acteurs américains. Y voyez-vous un risque de dépendance à venir pour votre activité ? Est-ce une tendance qu’il faut inverser ? Comment percevez-vous cette concentration du marché de la cybersécurité, notamment au profit de capacités américaines ?

M. Sébastien Lescop. Pour parler de l’affaire Mythos, ce qui a été découvert, de ce que j’ai compris, c’était principalement ce qu’on appelle des vulnérabilités, des J0, qui n’étaient pas corrigées. Il faut savoir que le référentiel SecNumCloud impose que toutes les mises à jour de sécurité soient réalisées dans les temps. L’Anssi s’en assure lors de ses audits ; cela fait partie des vérifications standards.

Deuxièmement, sur le fait qu’un partenaire puisse changer de pavillon, est-ce un risque ? Je pense que c’est surtout un risque pour la France et son économie. Pour le consommateur d’un fournisseur de cloud, le risque dépend de la manière dont ce dernier gère ses partenaires. Chez Cloud Temple, nous avons construit une couche logicielle d’abstraction qui permet de ne pas répercuter la technologie que nous utilisons sur le consommateur final. C’est-à-dire que demain, si nous sommes en désaccord stratégique ou financier avec un partenaire, ou s’il y a un rachat et que se produit un « effet Broadcom », nous sommes capables de garantir à nos clients un plan de continuité de service. C’est l’engagement que nous prenons auprès d’eux. Bien sûr, nous préférons ne pas avoir à lancer de tels chantiers s’ils n’apportent pas de valeur ajoutée à nos clients. Néanmoins, nous nous sommes déjà prémunis, dès la conception de la plateforme, pour pouvoir y faire face si besoin était.

M. Éric Haddad. Nous n’avons pas identifié de vulnérabilité ou de dépendance par rapport à ce type de menace, car nous développons tout en open source, en système ouvert. Nous maîtrisons complètement ce que nous développons. Il n’y a pas de licences à payer à des acteurs américains, en l’occurrence, jusqu’à présent.

M. le président Philippe Latombe. Vous n’utilisez absolument aucune solution de centre opérationnel de sécurité (SOC), de plan de reprise d’activité ou autre ?

M. Éric Haddad. Le SOC que nous avons est celui de La Poste. Mais pour notre plateforme, tout ce que nous utilisons, y compris pour les aspects de cybersécurité, est issu de l’open source.

M. le président Philippe Latombe. Y a-t-il un sujet que nous n’avons pas abordé et que vous voudriez évoquer ? C’est la question rituelle de fin. Je sais que vous suivez les auditions. Si des sujets émergent au cours des prochaines auditions et sur lesquels vous souhaitez réagir, positivement ou négativement, n’hésitez pas à nous faire parvenir des contributions écrites.

Je précise, puisque cette audition est retransmise sur le site de l’Assemblée nationale, que vous faites partie des fournisseurs de cloud, mais que d’autres auraient pu être invités. Nous avons essayé de limiter le panel, ce qui ne signifie pas que vous êtes les seuls. C’était important de vous avoir, mais je préférais expliquer pourquoi vous étiez tous les cinq.

Merci en tout cas de votre présence. La séance est levée.

*


Audition, ouverte à la presse, du collectif #Fab8, représenté par : MM. Antoine Duboscq, président de Wimi, et Timothée Demoures, chef de cabinet, MM. Thomas Fauré, président de Whaller, et Grégory Saccomani, directeur de la communication et M. Alain Garnier, président de Jamespot (mercredi 29 avril 2026)

M. le président Philippe Latombe. Nous poursuivons notre cycle d’auditions dans le cadre de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Nous recevons aujourd’hui le collectif #Fab8, qui rassemble huit acteurs de la tech française. Il est aujourd’hui représenté par M. Antoine Duboscq, président de Wimi, M. Thomas Fauré, président de Whaller, et M. Alain Garnier, président de Jamespot.

Messieurs, je vous remercie de vous être rendus disponibles pour cette audition. Avant de vous céder la parole pour un propos liminaire précédant nos échanges, je vous demande de déclarer au préalable tout intérêt public ou privé de nature à influer sur vos déclarations. Je rappelle également que cette audition est ouverte à la presse et fait l’objet d’une retransmission vidéo en direct. Enfin, l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission de prêter serment de dire la vérité, toute la vérité, rien que la vérité.

(MM. Antoine Duboscq, Thomas Fauré et Alain Garnier prêtent serment).

M. Alain Garnier, président de Jamespot. Je vous remercie de nous donner l’opportunité d’exposer la position de notre filière. Je m’exprime devant vous au nom du collectif #Fab8, mais aussi du Comité stratégique de filière logiciels et solutions numériques de confiance (CSF), dont je suis administrateur et dans lequel je représente les éditeurs de solutions collaboratives. Le CSF, créé en 2025, regroupe les éditeurs et les industriels français engagés auprès du secteur public sur les sujets qui préoccupent votre commission d’enquête. Cette filière, qui pèse 25 milliards d’euros, est devenue à la fois importante et stratégique.

Par ailleurs, je dirige Jamespot, une solution complète visant à remplacer Microsoft 365 et qui est éligible aux dispositifs liés à la souveraineté. Jamespot emploie 50 collaborateurs et réalise 5 millions d’euros de chiffre d’affaires. Elle compte plus de 400 clients et 400 000 utilisateurs quotidiens, dont 40 % dans le secteur public. Autofinancée et détenue par ses fondateurs, elle est 100 % souveraine et lauréate de l’appel à projets « suite bureautique collaborative » de France 2030.

La question de la dépendance et de la souveraineté numérique n’est pas nouvelle. Pour ma part, j’en ai pris conscience en 2006, il y a près de vingt ans, en constatant que Google supprimait des sites de manière unilatérale – le web, que j’imaginais libre et ouvert, se refermait et devenait un espace de dépendance.

En 2016 a été créé le collectif Entrepreneurs en France pour l’édition de logiciel (Efel). Cette initiative répondait au déséquilibre croissant que nous constations vis-à-vis des acteurs américains. L’année 2020 a marqué un basculement avec le mouvement PlayFrance Digital, né au moment de l’affaire du Health Data Hub, qui nous a sidérés et a suscité un mouvement considérable autour de nous. Dans la foulée, en 2021, le collectif #Fab8 a été créé, car les outils collaboratifs sont au cœur de ce combat. En 2025, c’est autour du CSF de voir le jour, peu après la remise du rapport Draghi et au moment du rapport du cabinet Asterès pour le Cigref, qui ont tous deux permis de quantifier la dépendance numérique : le premier estime que 30 % du PIB est affecté par notre dépendance numérique, tandis que le second chiffre à 262 milliards d’euros par an les transferts financiers liés au numérique.

En 2026, nous avons appris une bonne nouvelle : le Health Data Hub, à la suite d’un appel d’offres, a retenu un fournisseur de cloud français, Scaleway. Parallèlement, la Commission européenne fait appel à des fournisseurs de cloud européens, parmi lesquels Scaleway, OVH et Clever Cloud, pour la migration de ses agences. Nous sommes donc à un tournant, une forme de retour de la puissance européenne. Il est désormais prouvé que des alternatives sont possibles, contrairement à ce que certains affirmaient, et il nous appartient, à présent, de nous demander jusqu’où il est possible d’aller : il s’agit d’un véritable enjeu industriel.

Je ne peux passer sous silence le fait qu’en 2022, l’État a initié une véritable politique industrielle en lançant un appel à projets France 2030, bien doté, pour les suites bureautiques alternatives. Trois lauréats ont été désignés : Wimi, Jamespot et Interstis. Cependant, alors que cette politique industrielle était enclenchée, l’État a opéré un changement de cap en développant une offre étatique unifiée, nommée LaSuite. Cette initiative a entraîné une réduction de fait de la place du marché, un manque de visibilité sur l’articulation des offres et d’importantes frictions, qui n’ont été que difficilement résolues par des arbitrages ministériels successifs. Pourquoi passer d’un modèle de soutien à un écosystème de filière, qui a fait ses preuves partout dans le monde, à un modèle de production centralisée ?

La doctrine d’achat de l’État est pourtant claire et elle a été réaffirmée : recourir en priorité aux solutions disponibles sur le marché. Ce principe fondamental n’est pas toujours appliqué, alors même que nos solutions sont utilisées par des administrations de premier plan, par exemple par la Caisse nationale de l’assurance maladie (Cnam) pour ce qui concerne Jamespot. Le problème n’est pas celui de l’offre, qui existe, et nous en sommes la preuve, mais celui des achats de l’État, qui se montre particulièrement frileux. J’ai en tête les propos d’un directeur des systèmes d’information (DSI) de l’État devant votre commission, qui affirmait ne pas pouvoir travailler avec des PME. Les entreprises ici présentes sont des PME, et nous en sommes fiers. Exiger de travailler avec des entreprises de plus de 2 000 salariés, comme cela a été suggéré, est irréaliste dans le secteur de l’édition de logiciels en France, où de telles structures sont quasi inexistantes. Une telle exigence exclut d’emblée les acteurs nationaux.

L’impact économique des choix publics n’est pas neutre. Le modèle de développement étatique interne représente un coût direct pour l’État et détruit la filière, car les logiciels ainsi créés ne sont pas exportables, ce qui prive l’État de la perspective d’un retour sur investissement, que ce soit en TVA ou en cotisations sociales. Nous sommes au contraire dans un modèle de pure dépense, et nous avons estimé la perte dans le secteur du collaboratif à plus de 1 milliard d’euros sur cinq ans. Le marché du collaboratif en France représente aujourd’hui 2 milliards d’euros par an. La filière française en capte environ 10 %, le reste étant dominé par Microsoft, suivi de Google et d’autres acteurs étrangers. À l’inverse, un modèle s’appuyant sur plusieurs éditeurs français permettrait une création de valeur nette estimée entre 50 et 200 millions d’euros par la création de 3 000 à 4 000 emplois, notamment grâce à l’exportation. Dès lors, il est permis de se demander ce qui incite l’État à fragiliser la filière par la commande publique, au lieu de la structurer.

Le rôle de l’État, tel que nous le concevons, est clair : il doit être architecte, régulateur et accélérateur, en utilisant la commande publique comme levier, y compris en faveur des PME. Les modèles qui réussissent, comme les modèles américain ou israélien, sont ceux dans lesquels les éditeurs de logiciels sont au premier plan. Les États-Unis, avec Microsoft, en sont le meilleur exemple, l’entreprise ayant été massivement financée par des fonds publics lorsque cela était nécessaire.

Nous identifions quatre leviers immédiatement mobilisables, parce que nous estimons que nous sommes à un moment où il est encore possible d’agir. Premièrement, la doctrine dite « cloud au centre » doit être appliquée pleinement, dans une logique de souveraineté, en orientant les achats numériques vers la filière nationale. Deuxièmement, il est nécessaire d’organiser la diversité des fournisseurs, en incluant les PME, afin d’éviter de recréer un monopole, qu’il soit d’État ou privé comme celui de Microsoft. Troisièmement, l’interopérabilité doit devenir un sujet central. Quatrièmement, il convient d’utiliser les clauses stratégiques déjà existantes dans la commande publique, sans même attendre le futur Buy European Act. Ces clauses concernent la performance globale, les retombées économiques et l’impact environnemental – domaine dans lequel nous sommes mieux-disants.

La filière s’est structurée en se dotant d’outils, en étant présente à VivaTech et en lançant le projet Open Interop pour favoriser l’interopérabilité. Nous avons également été moteurs dans l’organisation de rencontres entre offreurs et demandeurs, sur le cloud et les outils collaboratifs, et bientôt sur l’intelligence artificielle et l’informatique quantique. Ce cadre nous permet de répondre aux enjeux de souveraineté, de maîtrise des risques et de structuration de la filière industrielle française et européenne.

Les choix d’aujourd’hui ne sont pas seulement techniques ; ce sont des choix industriels structurants pour permettre à la France de rattraper son retard en termes de balance commerciale, sans creuser ses déficits, et en donnant toute leur place à l’innovation et aux acteurs de la filière.

M. Thomas Fauré. Je suis président de Whaller, une société éditrice de logiciels fondée en 2013. Nous sommes une PME d’une trentaine de collaborateurs, réalisant un chiffre d’affaires de 2 à 3 millions d’euros.

Lorsque j’ai créé Whaller, la souveraineté numérique n’était pas ma préoccupation première. Cependant, je me suis vite rendu compte qu’en créant des logiciels en France il y a dix ou quinze ans, on était immédiatement comparé aux fameux Gafam. Je suis donc rapidement devenu, en quelque sorte, « technosouverainiste », convaincu que nous ne pouvions continuer à dépendre à ce point de puissances étrangères en matière de logiciels et de technologie. Cette défense de la souveraineté numérique s’inscrit en toute logique dans mon travail d’entrepreneur.

La souveraineté numérique est d’abord, à mes yeux, un geste de confiance envers les entrepreneurs et, au fond, envers la nation. Or la nation a parfois le sentiment que l’État se comporte envers elle comme un adversaire. En outre, l’État fait preuve d’une grande incohérence en matière de politique numérique. Il n’y a d’ailleurs pas une mais des politiques numériques, tantôt mises en œuvre, tantôt abandonnées ou effilochées. Cesser cette incohérence me semble déterminant.

M. Antoine Duboscq, président de Wimi. Je suis le président de la société Wimi, créée il y a quinze ans. L’origine de la société remonte à une activité de conseil en stratégie que j’exerçais, notamment auprès de la Caisse des dépôts sur sa doctrine d’investissement dans le numérique. J’ai alors constaté la carence de l’offre française et européenne en la matière.

Nous considérons que la souveraineté numérique est un sujet stratégique, au même titre que l’était la maîtrise du nucléaire dans les années 1950 et 1960. Le grand public a peut-être été habitué à voir le numérique comme un simple outil, mais il revêt en réalité une dimension stratégique, comme l’illustre l’évolution géopolitique actuelle. C’est pourquoi nous avons choisi de travailler, au sein de Wimi, sur deux volets : la défense et le civil.

Dans le domaine de la défense, nous avons noué un partenariat avec le groupe Thales. Nous avons déployé notre suite numérique collaborative sur des infrastructures de défense et obtenu, avec nos partenaires, des homologations de diffusion restreinte qui nous permettent aujourd’hui d’adresser le marché européen. Nous avons déjà nos premiers clients dans ce domaine, qui est celui des données classifiées.

En parallèle, nous travaillons dans le domaine des données sensibles et de la cybersécurité, en partenariat étroit avec l’Agence nationale de la sécurité des systèmes d’information (Anssi). Nous sommes en phase finale de qualification SecNumCloud avec notre partenaire et nous sommes qualifiés Hébergeur de données de Santé (HDS). Ce sont des investissements lourds pour une PME, car ils impliquent de répondre à des exigences qui n’ont pas été conçues pour des structures de notre taille.

Nous y sommes parvenus et nous avons des clients dans divers secteurs. Nous équipons, par exemple, les hôpitaux de Marseille et de Bordeaux, nous comptons la région Martinique parmi nos clients et, dans le secteur bancaire, le groupe Covéa, la Coface ou BPIFrance font confiance à Wimi. Nous avons également noué un partenariat avec Atos pour se positionner plus rapidement sur le marché des données sensibles des grands groupes, où la demande a fortement crû ces derniers mois, sous l’influence du processus de découplage entre l’Europe et les États-Unis.

Pourquoi, en dépit de ses belles références, un acteur de la filière tel que Wimi est encore aussi petit ? Notre phase d’accélération n’a pas suivi la même courbe que celle des géants américains. Plusieurs facteurs l’expliquent. Le caractère fluctuant des politiques publiques en est un, assurément, en dépit de certaines continuités, notamment le travail de l’Anssi avec son référentiel SecNumCloud, qui a le mérite de placer la barre très haut en Europe en matière de cybersécurité pour les données sensibles.

Cependant, le principal obstacle n’est plus l’offre, qui est devenue mature ces cinq dernières années grâce au travail d’acteurs de la French Tech comme nous. Ce n’est plus non plus la prise de conscience, qui a progressé ces derniers trimestres, notamment en raison des événements outre-Atlantique et des enjeux à l’Est. Le dernier obstacle à franchir pour la France est culturel : c’est la capacité des grands acteurs à travailler avec les petits. Les Américains savent le faire. Ils savent favoriser leurs grands acteurs, mais ils savent aussi confier des contrats majeurs à de petites entreprises, comme on l’a vu en biotechnologie ou dans le numérique, grâce à des instruments tels que la Defense Advanced Research Projects Agency (Darpa). L’Allemagne le fait aussi, avec un modèle qui a permis l’émergence d’entreprises de taille intermédiaire (ETI), trois à quatre fois plus nombreuses qu’en France.

Cette difficulté culturelle des grands à travailler avec les petits peut être surmontée avec un coup de pouce de l’exécutif et du législatif. Il faut encourager les décideurs de terrain – acheteurs, DSI, dirigeants – à oser franchir le pas. Les accords que Wimi a noués avec Atos, Thales, La Poste ou le Centre scientifique et technique du bâtiment (CSTB), avec qui nous avons créé une coentreprise, sont des exemples de succès qui montrent qu’il n’y a pas de fatalité. Il reste des réticences, des peurs, mais les raisons invoquées sont souvent des paravents. Lorsque l’on entend un haut fonctionnaire déclarer ne pas vouloir discuter avec des sociétés de moins de 2 000 personnes, on voit que ce frein est avant tout dans les esprits.

Pour toutes ces raisons, nous appelons de nos vœux une véritable politique industrielle, un fléchage des achats et, surtout, une volonté affirmée de faire émerger des champions nationaux et européens.

M. le président Philippe Latombe. Je vous remercie. Vous avez souligné les uns et les autres que le secteur public avait du mal à faire confiance aux petites entreprises. Vous avez expliqué, monsieur Duboscq, que Wimi s’était par conséquent allié à de plus grands acteurs pour atteindre la taille critique requise. Les entreprises de services du numérique (ESN), qui sont une spécialité française, sont-elles selon vous un moyen efficace pour vous d’accéder aux marchés ? En retirez-vous autant de valeur ajoutée que si vous contractiez en direct ? Ne constatez-vous pas une captation de la valeur ajoutée par ces grands groupes qui répondent aux appels d’offres et qui, via la sous-traitance, vous la rétrocèdent partiellement ? Parvenez-vous à négocier de façon équilibrée avec ces entreprises, tout en maintenant un niveau de marge suffisant pour financer votre recherche et développement, et alimenter ainsi un cercle vertueux ? Mes questions s’adressent naturellement à Whaller, Jamespot et à l’ensemble de la filière.

M. Antoine Duboscq. Nous travaillons avec des partenaires avec lesquels nous avons trouvé un équilibre économique raisonnable. Notre sujet principal, aujourd’hui, concerne la demande, celle qui provient de la sphère publique au sens large, et aussi des entreprises car, au pays de Colbert, tout le monde regarde ce que fait l’État.

M. Thomas Fauré. Pour moi, la réponse est moins évidente. Chez Whaller, nous avons déjà travaillé avec des ESN. Je peux citer l’exemple d’un contrat que nous avons remporté il y a quelques années auprès de Pôle emploi grâce à Accenture. Il me semble qu’à cette occasion il y a eu une captation de valeur importante. Accenture a dirigé le projet au départ, mais nous a ensuite facturé une sorte de mensualité pendant toute la durée du contrat, qui n’était qu’une rétribution pour nous avoir apporté l’affaire, sans service associé.

Par ailleurs, certaines ESN se positionnent aujourd’hui en concurrentes des éditeurs que nous sommes. Je pense notamment à Sopra Steria, qui vient d’annoncer la création d’une suite souveraine alors qu’il en existe déjà plusieurs. Aujourd’hui, nous constatons qu’un produit bien conçu n’a plus besoin d’intégrateur – pour rappel, l’intégration consiste à adapter le produit souche à l’écosystème existant d’un client. À l’heure de l’intelligence artificielle, je pense que les ESN ont du souci à se faire, en particulier pour leur activité d’intégration et de développement de briques logicielles spécifiques. Les journées de développement, qu’elles facturaient 800 ou 1 000 euros, sont aujourd’hui réalisées en quelques heures, voire quelques minutes, par des IA génératives. Ces modèles économiques sont par conséquent appelés à basculer. Je pense que les éditeurs pourront assurer plus facilement qu’hier l’intégration. En tout cas, Whaller a fait le choix de s’écarter de ce type de partenariat.

Mme Cyrielle Chatelain, rapporteure. Contrairement à d’autres, nous avons souhaité, dans cette commission d’enquête, nous en tenir à des propos justes et mesurés. Entendre que l’État serait « l’adversaire de la nation » ne me semble ni juste, ni mesuré. Chacun est libre de ses propos, mais il me semble important de rester dans la mesure. Ces mots ont un sens, surtout lorsqu’on les prononce à l’Assemblée nationale.

Ma première question porte sur les 2 milliards d’euros de chiffre d’affaires que vous avez évoqués, monsieur Garnier, correspondant au marché des suites collaboratives. Pourriez-vous préciser la répartition de ce montant entre le secteur public et le secteur privé ?

M. Alain Garnier. Il s’agit d’une estimation que nous avons réalisée avec le CSF. En réalité, nous disposons de très peu de chiffres détaillés pour vous répondre précisément. Cette estimation provient de plusieurs éléments : la part du collaboratif au sein des 25 milliards d’euros de la filière, et la part de marché de Microsoft, qui représente 80 % à 90 % des outils collaboratifs. Nous connaissons approximativement les revenus de Microsoft, bien qu’ils soient noyés dans leur division Professional Cloud. Tout cela repose sur des hypothèses, et nous attendons tous impatiemment le résultat de travaux en cours pour obtenir des chiffres plus précis. Par exemple, nous ne savons même pas combien l’État dépense dans ce domaine. Depuis deux ou trois ans, nous réclamons ces chiffres auprès de la direction générale des entreprises (DGE).

Ce que nous savons, en revanche, c’est que la dépendance de 80 % à 90 % vis-à-vis des logiciels américains est une constante. Il suffit de regarder les chiffres des entreprises américaines cotées en Bourse, qui sont publics. Dans le secteur collaboratif, cette situation est encore plus prégnante en raison du monopole de fait de Microsoft, que même Google n’a pas réussi à briser. Il faut savoir que Google, malgré son modèle dit freemium, et sa stratégie de gratuité pour pénétrer les marchés, n’a obtenu que 10 % de part de marché. C’est beaucoup de notre point de vue, mais ce n’est pas un grand succès pour un acteur de cette taille. La domination de Microsoft est une domination de longue date, qui a été accentuée par le passage au cloud et par des mécanismes d’offres groupées assez subtils.

En additionnant les chiffres d’affaires de toutes les entreprises françaises du secteur collaboratif, nous arrivons à un total de 50 millions d’euros pour le cœur de métier. Si l’on étend le périmètre, à l’image de Microsoft 365 qui regroupe une centaine de produits, on atteint 200 millions d’euros. Cela corrobore le chiffre de 2 milliards d’euros que j’ai avancé, puisque ces 200 millions d’euros correspondent à 10 %, sachant que Microsoft représente 80 % du marché, et Google 10 %.

Mme Cyrielle Chatelain, rapporteure. Je vous rejoins sur la nécessité d’avoir plus de données et de transparence ; c’est un constat que nous partageons.

Vos propos liminaires ont beaucoup porté sur le secteur public, et je pense que nous y consacrerons une grande partie de cette audition. Cependant, une part importante des achats provient du secteur privé. Avez-vous des idées pour accélérer la réorientation des commandes dans ce secteur ? Quelles propositions pourriez-vous faire dans ce domaine ?

M. Alain Garnier. Face au secteur privé, nous menons un travail commercial de longue haleine et, concernant Jamespot, les chiffres que je vous ai donnés illustrent notre présence sur ce marché.

Notre perception est que, face à la situation de monopole de Microsoft dans les outils collaboratifs, l’action publique a un double rôle à jouer. Il lui appartient, non pas seulement de représenter 40 % du PIB et donc 40 % du marché potentiel, mais aussi d’exercer un rôle d’exemplarité et d’entraînement sur de larges cohortes.

Prenons un exemple simple : nos enfants sont biberonnés aux outils Microsoft. Nous avons laissé cette situation s’installer car, à un moment donné, c’était financièrement intéressant. J’ai moi-même mené et perdu l’un de mes premiers combats en m’opposant à l’entrée de Microsoft dans les écoles. Au moment même où Microsoft a cherché à entrer dans les écoles, un autre géant américain, Coca-Cola, a voulu distribuer gratuitement des canettes dans les écoles. Cela a provoqué un tollé, et son projet a été rejeté. En revanche, faire entrer gratuitement les outils bureautiques de Microsoft pour nos enfants a été perçu comme une excellente chose. Tout cela s’est passé la même semaine, et cette anecdote est révélatrice de notre culture : face à la malbouffe, nous sommes vent debout et tous unis pour agir ; mais pour le numérique, nous nous sommes félicités de cette prétendue chance. Je crois que cela illustre la manière dont, à cette époque, une forme d’acculturation s’est opérée.

À cet égard, le secteur public a un rôle essentiel à jouer. Si nous ne voulons pas sacrifier une ou deux générations de plus sur l’autel de la dépendance numérique, il faut rééduquer nos enfants à consommer différemment. De la même manière que nous essayons de limiter leur consommation de hamburgers trop gras, nous devrions nous préoccuper des outils numériques américains. Cette gratuité apparente, leur caractère énergivore – contrairement à nos solutions, qui sont plus frugales par nécessité –, tout cela soulève des questions de fond.

M. Antoine Duboscq. La distinction public-privé n’est pertinente que dans une certaine mesure. Les sujets dont nous parlons, par exemple la cybersécurité, transcendent cette distinction. Qu’un hôpital public ou une clinique privée soit victime d’une cyberattaque mettant en cause la sécurité des patients, l’enjeu est le même.

Si l’on entend la souveraineté numérique comme un véritable enjeu de souveraineté face à des puissances étrangères concurrentes, voire hostiles, alors c’est un sujet d’intérêt général. Les politiques qui concernent le secteur privé en matière de cybersécurité sont largement définies au niveau européen et national. Je prends l’exemple du secteur des services financiers avec le règlement sur la résilience opérationnelle numérique du secteur financier, ou Digital Operational Resilience Act (Dora), qui est paneuropéen, et auquel tous les acteurs financiers de France devront s’adapter. On voit bien que le cadre législatif et réglementaire est déterminant pour le privé également.

M. Thomas Fauré. Se positionner en tant que concurrent de Microsoft, Google et Meta est un enfer. Pour perdurer en tant qu’entreprise, en tant que solution et en tant qu’employeur, il faut trouver des niches de marché et des astuces stratégiques. Chez Whaller, comme ailleurs, il nous a paru évident que la souveraineté numérique pouvait être étroitement liée à la cybersécurité, un sujet de plus en plus tendu. Vous avez constaté comme moi que la France est une cible privilégiée en matière de fuites de données et de cyberattaques.

Finalement, l’État, par ses achats régaliens – ceux des ministères de la défense et de l’intérieur, où l’on manipule des données sensibles et classifiées –, est le mieux placé pour comprendre qu’une solution française ou européenne est préférable à une solution étrangère. Le secteur privé a du retard dans cette prise de conscience, même si cela évolue avec l’émergence de sujets d’espionnage et de guerre économique. En d’autres termes, la commande publique est plus mature que le secteur privé quant à la nécessité de disposer de solutions souveraines.

Environ la moitié des clients de Whaller relèvent de la sphère publique. La commande publique est le premier acheteur du pays, et tout le monde doit travailler avec le secteur public, notamment les grandes entreprises, qui achètent nos solutions, qualifiées SecNumCloud par l’Anssi, parce qu’elles travaillent avec l’État. C’est une bonne chose, car en réalité, la concurrence en Europe n’est pas libre et non faussée – et j’espère ne pas choquer à nouveau madame la rapporteure –, puisque nous faisons face à des sociétés étrangères hégémoniques qui pratiquent une concurrence déloyale, en offrant par exemple leurs solutions dans toutes les écoles. Cela s’appelle du dumping.

Je pense que l’État et la commande publique doivent être exemplaires. C’est le principal vecteur de vente et de croissance pour nos entreprises du logiciel.

M. le président Philippe Latombe. N’êtes-vous pas en mesure de faire ce que font les Gafam, c’est-à-dire de proposer quasi gratuitement vos suites collaboratives aux enseignants ou aux écoles pour les déshabituer des produits dominants ? Pensez-vous qu’à la faveur du règlement sur les services numériques (Digital Services Act, DSA) et du règlement sur les marchés numériques (Digital Markets Act, DMA), ce combat que vous dites avoir perdu, monsieur Garnier, à l’époque où Microsoft est entré dans les écoles, puisse être relancé et gagné ?

M. Alain Garnier. Les grandes entreprises américaines s’implantent en s’appuyant sur un modèle freemium, qui consiste à offrir gratuitement un service complet à un très grand nombre d’utilisateurs, avec l’espoir d’en convertir une partie en clients payants. Pour que cela fonctionne, il faut accepter de perdre beaucoup d’argent pendant très longtemps, mais celui qui finit par l’emporter rafle la mise, selon le modèle de la Silicon Valley du « winner takes all ». C’est généralement à ce moment-là que les prix augmentent et que surgissent les problèmes que nous connaissons aujourd’hui, comme les augmentations de prix unilatérales. C’est un modèle que je trouve discutable d’un point de vue éthique, mais c’est un autre débat. Il est surtout extrêmement coûteux. Pour la France, le calcul est simple : nos entreprises n’ont pas cette capacité financière. À l’école par exemple, si le coût est de 1 ou 2 euros par mois et par élève, on voit bien que les sommes en jeu sont considérables.

En outre, le match a déjà été gagné par Microsoft, non seulement contre nous, mais aussi contre des acteurs comme Slack, un outil de communication au travail qu’ils ont mis à genoux et contraint à se faire racheter par Salesforce. Une fois que tous les concurrents sont à terre, aucun investisseur ne veut plus entrer dans la partie. J’ai récemment discuté avec un investisseur qui m’expliquait que la seule présence d’un Gafam bien installé sur un marché suffisait à dissuader d’investir dans un concurrent.

Dans ces conditions, il convient de réfléchir à très long terme, et non pas répéter les mêmes schémas sur le temps court. Sur le temps long, il faut viser une reprise de parts de marché de 10 % à 15 % par an pour rééquilibrer le marché. L’enjeu n’est pas de chasser Microsoft de France ou d’Europe, mais de rééquilibrer sa position de domination dans les outils collaboratifs, mais aussi dans d’autres domaines, par exemple la gestion de l’identité ou les postes de travail équipés avec Windows. Pour cela, il faut aménager des zones protégées où la filière pourra reprendre des forces. Dans tous les exemples de réussite dans le monde, on retrouve cette idée des zones protégées. Nos voisins allemands, par exemple, ont des entreprises de 50 millions d’euros de chiffre d’affaires dans notre secteur, alors que les nôtres plafonnent entre 5 et 15 millions d’euros, car ils ont eu une politique d’achat local beaucoup plus forte. L’objectif en France devrait être de faire remonter rapidement ce plafond de verre de 15 millions d’euros à 50 millions d’euros, pour ensuite faire émerger des champions à 100, 200 ou 300 millions d’euros de chiffre d’affaires, capables de peser sur l’innovation et à l’international. Il faut se donner une feuille de route industrielle. Ces dernières années, la route était sinueuse et la pente raide.

Mme Cyrielle Chatelain, rapporteure. Je pense que nous partageons votre analyse sur le rôle essentiel de l’école et de l’éducation dans la création des habitudes dès le plus jeune âge. Il me semble que des initiatives existent, que ce soit dans les EdTech ou les communs numériques, pour développer les outils à disposition des enseignants et des élèves. Au regard de l’implantation profonde et durable de Windows, il est évident que ces efforts doivent être franchement accélérés.

Monsieur Duboscq, vous avez souligné l’importance du cadre législatif et réglementaire, et expliqué que la souveraineté devait se penser en complémentarité avec la cybersécurité. Cela signifie-t-il qu’il y aurait un intérêt à avoir un cadre réglementaire plus contraignant, y compris dans le domaine privé, sur ces sujets ? Je voudrais simplement bien comprendre jusqu’où il vous semblerait intéressant d’aller sur ce lien entre cybersécurité et souveraineté.

M. le président Philippe Latombe. Pour prolonger cette question, et en tant que président de la commission spéciale sur la résilience, je m’interroge : devrions-nous, dans le cadre du futur texte sur la résilience, à l’instar de ce qui a été fait pour Dora, intégrer des indicateurs objectifs de dépendance à des solutions logicielles ? Et comment pourrait-on imposer la mise en place de solutions alternatives qui pourraient, à terme, devenir les solutions principales pour des organisations publiques ou privées ?

M. Antoine Duboscq. Le cadre réglementaire est en effet un élément déterminant. J’ai mentionné Dora pour les services financiers, on pourrait aussi citer la directive Network and Information Security 2 (NIS2) sur la cybersécurité, qui concerne tous les secteurs. Sur ce sujet, le rapport sur le référentiel cyber France (ReCyF) de l’Anssi montre combien la réflexion a changé, et combien la notion d’intérêt vital s’est élargie : les organismes vitaux ne sont plus seulement les grandes organisations névralgiques de la nation, mais aussi des milliers de structures plus petites, qui sont susceptibles de constituer des points de fragilité face aux cyberattaques.

Le cadre réglementaire, tel qu’il existe et tel qu’il est déployé notamment sous l’impulsion de l’Anssi, nous semble aller dans le bon sens. Il ne nous paraît pas nécessaire de le réviser, et le sujet actuel porte sur son implémentation – celle de Dora a été mise en œuvre en 2025, celle de NIS2 est programmée en 2027, et d’autres réglementations arriveront, notamment sur la diffusion restreinte et le SecNumCloud.

Le véritable enjeu est la construction des champions capables de répondre à ce cadre réglementaire. Pour que les organisations publiques et privées puissent adopter ces nouvelles règles, il est nécessaire que l’industrie soit capable de fournir les solutions. C’est là que se situe notre constat partagé au sein de la filière : nous aimerions voir des politiques qui flèchent de manière volontariste une partie substantielle des commandes vers les acteurs nationaux et européens.

Si l’on considère, comme c’est notre cas, que c’est un sujet de souveraineté, tant pour les enjeux de défense que civils, alors il faut regarder l’histoire. Dans l’histoire de la France comme dans celle d’autres nations, les secteurs souverains ont toujours bénéficié d’une impulsion déterminante de l’État. Lorsque la France a décidé de se doter d’une aviation de chasse dans les années 1950, elle n’a pas commencé par acheter massivement des avions américains, même s’ils étaient déjà disponibles alors que les avions français, quant à eux, étaient en retard. Non, la France a décidé volontairement, sur une dizaine d’années, de soutenir la filière par la commande publique.

Le cadre réglementaire existe et se déploie, et je souligne à nouveau le rôle de l’Anssi qui rayonne en Europe. Mais il faut faire émerger ces champions souverains. Ce n’est pas le rôle de l’État de choisir les gagnants, mais une fois que des acteurs répondent au cadre réglementaire, il faut que les acheteurs leur attribuent des marchés pour faire baisser notre dépendance de 90 %. Il y a deux manières de le faire. Soit on adopte une politique de bannissement total, comme l’ont fait les Chinois, qui ont décrété que tout le numérique gouvernemental devait être chinois en cinq ans. Nous ne sommes pas en position de faire cela. Soit l’État mène une politique de soutien pour passer d’une dépendance quasi totale à un rééquilibrage.

Cette voie est aujourd’hui accessible pour la France et pour l’Europe. Nous avons des atouts. La France est en pointe sur le numérique en Europe, tant sur le plan réglementaire qu’industriel. Nous avons une option stratégique pour prendre le leadership en Europe, mais pour cela, il faut faire émerger nos champions nationaux. Les outils juridiques et législatifs pour opérer ce ciblage existent. Là où il y a une volonté, il y a un chemin.

Mme Cyrielle Chatelain, rapporteure. Dans ces décisions récentes, l’Union européenne a choisi de ne pas retenir la souveraineté dans la définition du schéma de certification européenne de cybersécurité pour les services cloud (EUCS), bien que cette question ait été débattue. Un futur texte permettra sans doute de revoir cette définition. Pour vous, serait-ce l’occasion de rattraper ce retard et de renforcer l’aspect souveraineté sur le cloud ?

M. Alain Garnier. Sur ce point, nous aurons peut-être des avis divergents. À titre personnel, je pense que l’on a utilisé un instrument, celui de la cybersécurité, à des fins de souveraineté. Or, selon moi, ces deux sujets sont orthogonaux. Ils peuvent se rejoindre, mais ils sont distincts. Je ne veux pas engager toute la filière derrière cette vision, mais je considère que la souveraineté, c’est-à-dire la résilience et la réduction de la dépendance, est un enjeu en soi, valable pour le numérique comme pour tout autre secteur. La cybersécurité en est un autre. Les deux sont nécessaires, mais il faut se garder de confondre les causes et les conséquences.

En France, nous avons eu l’idée, judicieuse, de dire qu’en mélangeant les deux, nous obtiendrions les deux. Pour ma part, j’étais sceptique car je pensais que l’Europe n’était pas prête. Les faits m’ont donné raison : l’Europe n’a pas voulu de notre approche et a préféré séparer les variables. D’un côté, il y a la problématique de la cybersécurité avec l’EUCS, et de l’autre, des textes comme le Cloud Sovereignty Framework qui définissent des niveaux de souveraineté.

Ma position est qu’il vaudrait mieux séparer ces deux variables, ce qui ne signifie pas sacrifier l’une à l’autre. Je pense que nous y verrions beaucoup plus clair dans de nombreux débats si nous séparions ces deux enjeux.

M. Thomas Fauré. Je ne partage pas ce point de vue. Le critère exact qui figure dans la norme SecNumCloud, que la France a tenté de porter au niveau européen auprès de l’Enisa dans le cadre de l’EUCS, est en réalité un double critère : le premier est que le capital de l’entreprise doit être majoritairement européen ; le second est l’absence de dépendance à des lois extracommunautaires. Je considère que ce critère est pleinement un sujet de cybersécurité, parce que la cybersécurité ne se résume pas à la sécurité du numérique : elle est la condition même de la maîtrise de nos systèmes informatiques.

Quand on analyse les risques et ce qu’il faut sécuriser, on identifie des risques techniques, mais aussi des risques liés au management, au personnel ou à l’organisation. Nous avons eu des exemples fameux de fuites de données où l’attaquant a simplement utilisé les identifiants d’une personne ; il ne s’agissait pas d’une faille technique. Il existe même des cas de personnes vendant leurs identifiants pour se venger d’un ancien employeur. Ce sont des schémas connus. Enfin, il y a des risques juridiques. Qui pourrait nier leur existence ? Lorsqu’une entreprise française utilise des systèmes hébergés aux États-Unis par une entreprise américaine, par exemple, elle n’a aucune garantie que ses données ne soient pas consultées par les services de renseignement américains. Je peux d’ailleurs vous assurer que c’est le cas. L’enjeu est donc bien celui de l’espionnage industriel et de la guerre économique.

C’est la raison pour laquelle Guillaume Poupard, l’ancien directeur de l’Anssi, a imaginé d’ajouter cette contrainte : pour que nos données sensibles ne soient pas dérobées et n’aillent pas nourrir des logiques étrangères. Pour la première fois, nous voyions une norme qui instaurait finalement une forme de préférence communautaire au sein de l’Union européenne. Selon moi, l’État avait eu raison d’établir ces normes, et je crois qu’aujourd’hui encore, elles représentent une opportunité.

Prenons l’exemple de S3NS, le partenariat entre Thales et Google que tout le monde connaît et qui a obtenu le label. Je considère qu’il y a une faille dans cette idée de labelliser des partenariats avec les Gafam, dans cette dépendance à un acteur étranger qui nous empêche de développer nos propres technologies. C’est un sujet fondamental, mais c’est un sujet strictement d’ordre politique. Sur le strict plan de SecNumCloud, il n’y a aucun problème. Microsoft s’est également allié avec Orange et Capgemini au sein de Bleu. Pour le moment, ils ne sont toujours pas qualifiés SecNumCloud, alors que cette annonce avait été faite en grande pompe et avait affaibli toutes les autres bonnes volontés françaises, ce qui est regrettable. Néanmoins, ils finiront sûrement par être qualifiés, car des alliances se sont formées, l’actionnariat est probablement européen ou français, les centres de données sont en France et, surtout, le personnel est européen.

Je crois qu’il faut maintenir ce critère dit souverain. L’appellation est d’ailleurs bien choisie. Il faut le maintenir, car il représente encore une opportunité pour toutes les entreprises européennes ou françaises qui ont été qualifiées. Quand vous regardez la liste des entreprises qualifiées SecNumCloud, elles sont quasiment toutes françaises, et c’est formidable.

M. le président Philippe Latombe. Sans aborder en détail la question de Bleu et de S3NS, mais pour rester quelques instants sur la cybersécurité, nous avons assisté depuis deux ans à une concentration assez forte des entreprises de ce secteur, et notamment à des rachats par des entreprises américaines. Aujourd’hui, dans le cadre de votre activité industrielle, percevez-vous un risque de dépendance à des outils de cybersécurité américains pour produire vous-mêmes vos propres outils ? Vous avez dit, monsieur Duboscq, que le numérique et la cybersécurité étaient intimement liés ; je ne peux donc que me poser la question de la dépendance à ce type d’outils. La société Vade a été rachetée par Hornetsecurity, elle-même rachetée ensuite par Proofpoint, alors qu’elle fournissait l’une des seules solutions pour sécuriser Microsoft 365. Cette concentration au profit d’acteurs américains vous inquiète-t-elle ?

M. Thomas Fauré. Elle nous inquiète, bien entendu, mais avons-nous encore le luxe de l’inquiétude ? Pour ma part, je ne le pense pas. Nous en sommes au stade du constat : dans le monde de la cybersécurité comme dans tous les domaines technologiques, les Américains ont vingt ou trente ans d’avance sur l’Europe et, à part les Chinois, probablement les Russes et peut-être les Indiens ou les Sud-Coréens, très peu de nations ont réussi à faire émerger des puissances technologiques.

Cela ne signifie pas pour autant que rien ne se passe en Europe et que nous n’avons pas encore l’opportunité – et je pense que nous l’aurons toujours – de rattraper ce retard. Mais cela ne se fera pas sans un coup de pouce. C’est la raison pour laquelle je défends encore SecNumCloud. En effet, cette qualification instaure, pour les données sensibles de l’État, une priorité d’achat pour les solutions déjà qualifiées par l’Anssi. Or, parmi ces solutions, beaucoup sont françaises et européennes. C’est une opportunité.

J’ai moi-même été très critique vis-à-vis de S3NS jusqu’au jour où ils ont choisi Whaller afin d’héberger leurs données, notamment leurs données juridiques. Pourquoi nous ont-ils choisis ? Parce qu’ils ne voulaient pas dépendre de Google et obtenir la qualification de l’Anssi. Cela signifie que ce jeu, qui consiste à s’appuyer sur les normes et à miser sur les sujets de cybersécurité et de souveraineté, est productif. Il se nourrit de lui-même.

C’est une logique qui vise à créer un appel d’air face à une concurrence largement faussée. De surcroît, sur ce sujet de la cybersécurité, nous disposons d’un écosystème formidable, il faut le rappeler. Il existe aujourd’hui de nombreuses solutions françaises. On peut sécuriser un système d’information entier avec des solutions presque exclusivement françaises, et il en existe une multitude. Mais il faut commencer par les faire connaître et, surtout, par les acheter, par le jeu de la concurrence, des prix et, bien évidemment, des normes, en particulier SecNumCloud.

Mme Cyrielle Chatelain, rapporteure. Pour revenir sur les questions relatives au secteur public, j’aimerais, monsieur Garnier, que vous précisiez votre raisonnement à propos de la perte de 1 milliard d’euros sur cinq ans que vous avez évoquée.

M. Alain Garnier. L’État, c’est-à-dire les ministères mais aussi les agences, n’est pas aujourd’hui totalement équipé, par exemple, par le cloud de Microsoft. C’est d’ailleurs l’une des grandes problématiques. Beaucoup d’entités publiques hésitent à franchir le pas, précisément parce qu’elles ne veulent pas devenir dépendantes et souhaitent préserver leur souveraineté. Cet ensemble d’utilisateurs, compris entre deux et quatre millions, doit plutôt basculer sur des solutions cloud dans le cadre de la doctrine « cloud au centre ». En prenant cette base, on obtient une estimation du marché. Ou bien ces utilisateurs basculent sur des solutions souveraines locales, ou bien ils ne le font pas, auquel cas le manque à gagner est colossal, de l’ordre du milliard d’euros sur cinq ans.

On dit souvent que les achats publics représentent très peu par rapport au secteur privé. C’est vrai, mais ce « très peu » représente beaucoup pour des acteurs de taille modeste comme nous. En outre, les achats publics ont un effet de levier : doubler le marché public crée les conditions pour se tourner vers l’export, car nous avons aujourd’hui un enjeu de taille critique pour devenir des acteurs européens. En effet, il est plus facile d’attaquer le marché européen quand on réalise 20 ou 50 millions d’euros de chiffre d’affaires que lorsqu’on en fait 2 ou 5 millions d’euros. Sans parler des autres pays, en Afrique ou en Asie, qui sont en attente de souveraineté et de solutions alternatives.

Ou bien l’État développe lui-même ses solutions, mais dans ce cas l’argent est dépensé pour un outil qui n’est pas revendu, et il n’y a donc pas d’effet économique. Ou bien, au contraire, il achète à une filière qui, elle-même, construit les conditions de sa croissance et de son déploiement au-delà de nos frontières. Je ne parle même pas des effets de friction que l’on connaît bien lorsque l’argent public est utilisé en interne ; il y a des pertes dues à la structure même des modalités d’achat de l’État.

L’État a toute légitimité pour développer des solutions lorsque cela relève de ses fonctions régaliennes et, surtout, lorsque les solutions n’existent pas sur le marché. C’est même inscrit dans le code de la commande publique. Or, dans le cas présent, les solutions existent. Pire encore, elles ont été financées par l’État à travers des programmes de subventions. C’est ce défaut d’alignement que nous dénonçons, et qui engendre un manque à gagner économique important.

Je fais un lien avec une question que vous avez souvent abordée dans vos auditions : celle des communs numériques. En tant que professionnel du monde du logiciel, j’estime que l’open source et les communs numériques ont transformé notre métier, et tout le monde les utilise. Cependant, si les communs numériques sont un levier d’accélération de la capacité industrielle, ils ne rendent pas un industriel capable de packager un produit, d’innover et d’assurer un support. Un commun est ce qu’il est, ou il est développé par des acteurs qui le poussent en fonction de leurs propres intérêts économiques. Si l’on prend l’exemple le plus répandu, Linux, qui en a bénéficié ? Les hyperscalers, c’est-à-dire les grands fournisseurs de services cloud. Ils en ont tiré de la valeur et ont, certes, contribué en retour au commun, mais c’est avant tout parce qu’ils avaient un intérêt économique à le faire.

Nous avons tous besoin de communs, et la fonction publique a un rôle à jouer pour aligner les efforts et financer en amont. Mais ce ne sont pas les communs qui nous permettent à nous, industriels, de concevoir et mettre des produits sur le marché. Sinon, Microsoft aurait disparu depuis longtemps et les communs seraient installés partout. Pourquoi Microsoft existe encore ? Parce qu’il package des produits, conçoit une feuille de route, réfléchit au support attendu par le client. En un mot, parce qu’il exerce un métier, et qu’un produit ne se réduit pas à un code réutilisable.

Certains préconisent de tout miser sur les communs comme un antidote face aux Gafam. Mais tout miser sur les communs revient à fournir aux Gafam la matière première qu’ils utilisent aujourd’hui pour leurs intelligences artificielles et leurs systèmes. Nous serions alors dans un modèle encore plus dangereux : nous financerions par nos impôts les outils logiciels open source que les Gafam réutiliseraient pour faire des profits, avant de nous les revendre avec le marketing, le support et l’intégration adéquats. C’est le risque que nous courons pour les dix prochaines années.

À l’inverse, si nous faisions confiance à la filière industrielle et que nous l’organisions pour qu’elle produise du commun, non seulement nous gagnerions la bataille économique, mais en plus nous produirions du commun. Les Européens font du commun culturel, c’est une de leurs forces, mais il ne faut pas inverser les rôles dans une politique industrielle.

Plutôt que voir les communs comme une solution pour affronter la concurrence des Gafam, je pense qu’il faudrait plutôt remettre tout le monde autour de la table – la puissance publique, les achats publics – et organiser une structuration des communs qui soit une conséquence de cette politique, et non son point de départ. Depuis quelques années, la puissance publique fait du commun. Avez-vous le sentiment que Microsoft est en danger ? Pas vraiment. On en revient à imposer une solution par la force publique. Ce n’est pas le commun qui a fait que les gens ont adopté les solutions, c’est qu’on les leur a imposées. Il faut donc revenir à l’action politique dans ce qu’elle a de meilleur et de plus structurant, pour nous assurer notre avenir.

M. Antoine Duboscq. Une autre manière d’aborder ces sujets revient à s’interroger sur les moyens de réduire cette fameuse dépendance numérique. Nous sommes au pied d’une montagne : on nous assène les chiffres des investissements colossaux réalisés notamment par les Américains, on nous répète sans cesse que nous avons un immense retard en matière de puces vis-à-vis de Taïwan ou de la Chine. Par où prendre le problème ? Notre position est la suivante : tirons le fil là où nous avons un début de solution, là où nous avons un début de filière dans plusieurs domaines.

Certaines filières sont particulièrement stratégiques parce que ce sont des ensembliers. Souvenons-nous de l’époque où l’Europe, et la France en particulier, a su faire émerger des champions. Nous avons tous en tête les grands champions des Trente Glorieuses qui constituent aujourd’hui une grande partie du CAC 40. À chaque fois, sur quels types de secteurs la puissance publique a-t-elle mis le paquet ? Sur des ensembliers, parce qu’ils tirent tout le reste de la filière. Dans le numérique, les hébergeurs sont des ensembliers. Derrière un hébergeur, il y a des centaines de composants logiciels et techniques qui embarquent de l’intelligence française et européenne.

Il y a aussi notre filière, celle des suites numériques. Si nous sommes là, c’est parce que nous sommes des acteurs ensembliers, c’est-à-dire que nous embarquons l’ensemble des composants. Il faut bien distinguer les composants des ensembles. Le Rafale n’est pas fait avec des communs, même si de nombreux éléments qui le composent relèvent de connaissances scientifiques et technologiques partagées, y compris avec des laboratoires chinois ou américains. Certains composants technologiques sont importés, ce qui pose la question de la dépendance, mais c’est un autre sujet.

En choisissant quelques filières sur lesquelles elle décide de flécher concrètement ses achats et sa stratégie, la puissance publique va entraîner l’ensemble de l’écosystème derrière elle. Les suites collaboratives sont importantes à ce titre parce que ce sont des ensembliers. Elles sont également importantes parce qu’elles capturent de la donnée. Nous n’avons pas beaucoup évoqué l’intelligence artificielle jusqu’à présent, mais le sujet de la souveraineté, c’est finalement un autre mot pour dire la liberté, la liberté d’action.

Je pense que la cybersécurité fait partie intégrante de la question de la liberté. Ce que nous faisons de nos données en fait également partie. L’enjeu, c’est aussi l’usage qui est fait de nos données. Les deux endroits névralgiques, les deux goulots d’étranglement par où transitent les données, ce sont les hébergeurs et les suites collaboratives. Ces dernières, qu’il s’agisse de Wimi ou de Microsoft, centralisent dans une organisation les messages instantanés, les visioconférences, les documents, les tableaux et plans de travail, les tâches. Notre métier, en tant qu’éditeur de suites collaboratives, n’est pas d’exploiter ces données ; nous n’y avons pas accès, puisqu’elles appartiennent au client. En revanche, nous sommes tout à fait conscients des enjeux que cela représente. Les suites collaboratives sont une filière stratégique parce que ce sont des ensembliers qui entraînent toute l’industrie et qui produisent les données qui seront ensuite utilisées par l’intelligence artificielle.

Mme Cyrielle Chatelain, rapporteure. Nous sommes tous confrontés au problème du verrouillage technologique, qui a été beaucoup abordé lors de nos auditions. La difficulté du changement tient aux habitudes, qui sont profondément ancrées. Votre idée, si je la simplifie, serait que l’État choisisse un ou plusieurs acteurs afin de créer un effet d’entraînement. Vous espérez que cela permette à ces acteurs de gagner en capacité économique pour ensuite se développer vers le secteur privé et potentiellement à l’étranger. J’imagine que cette question se pose tant pour l’État que pour les collectivités locales. Ai-je bien résumé votre propos ?

Ma deuxième question porte sur vos relations avec les acheteurs publics. J’imagine que vous travaillez avec l’Union des groupements d’achats publics (Ugap) et d’autres centrales d’achat. Vous l’avez dit, il semble que le processus d’achat public ne soit pas toujours le plus fluide, ce qui peut parfois motiver une décision de développement interne. Je souhaiterais donc comprendre vos rapports avec ces acheteurs.

Enfin, concernant l’intelligence artificielle, j’imagine que vous intégrez de plus en plus d’outils d’IA embarqués dans vos solutions. Pourriez-vous nous dire quelles collaborations techniques vous mettez en place sur cet aspect ?

M. Alain Garnier. La position du CSF, qui est aussi la mienne, est claire : l’idée de choisir une seule solution parmi celles du marché ne nous semble pas la meilleure. Nous pensons qu’il ne faut pas passer d’un verrou à un autre. La concurrence a bien des vertus. De plus, les ministères souhaitent parfois disposer de solutions différentes, notamment pour des raisons d’ordre régalien.

Pour gravir une échelle, il faut passer d’un barreau à l’autre. Or nous voulons tout de suite une solution ultime. La proposition du CSF est de faire passer les acteurs qui réalisent entre 5 et 15 millions d’euros de chiffre d’affaires à 50 millions, puis à 100 millions. Ce sont des étapes à franchir. Ce serait, à mon avis, une erreur de ne choisir qu’un seul acteur. Au contraire, jouons le jeu de la concurrence, avec pour arbitre l’État, qui doit imposer aux acteurs des normes d’interopérabilité – c’est d’ailleurs le travail que nous menons au sein du CSF avec le projet Open Interop, qui vise à garantir cette interopérabilité et éviter les frictions.

Vouloir tout de suite un acteur de grande taille est une erreur. Souvenons-nous de l’exemple d’Orange, que l’on est allé chercher parce qu’il fallait immédiatement un gros acteur pour le cloud. Voyez comme cela s’est terminé, alors qu’au même moment OVH, qui était naissant, proposait des solutions intéressantes. On trouvera toujours un gros acteur dans le numérique, mais au risque de choisir une entreprise qui ne sera pas forcément la meilleure pour l’État et qui n’aura pas la même sensibilité ni la même proximité que des acteurs plus modestes vis-à-vis de leurs clients. Whaller, Wimi et Jamespot n’offrent pas les mêmes solutions : réjouissons-nous qu’un ministère choisisse Whaller, un autre Jamespot et un troisième Wimi. Ainsi nous grandirons, ainsi nous franchirons les barreaux de l’échelle un à un, et finalement les champions apparaîtront naturellement.

Pour répondre à votre question sur l’IA, je vais citer un exemple concret. L’année dernière, nous avons racheté une entreprise spécialisée, SafeBrain, pour intégrer de l’IA souveraine dans Jamespot, et offrir ainsi l’équivalent de Microsoft Copilot, ce fameux assistant que tout le monde veut aujourd’hui dans une suite bureautique. Comment avons-nous fait ? En créant de la croissance. Assurer la croissance des acteurs, c’est leur permettre d’enclencher des logiques de build-up, c’est-à-dire des synergies par acquisitions, et ainsi se donner la capacité de faire émerger des champions. Certains croîtront rapidement, d’autres se spécialiseront sur des niches, d’autres encore rachèteront leurs confrères. La concurrence jouera et l’État aura tout à y gagner, avec des prix plus bas et plusieurs fournisseurs face à lui. Encore une fois, choisir un seul acteur est une impasse, et notre présence devant vous, alors que nous sommes des concurrents unis dans un collectif, montre bien que nous sommes convaincus qu’une diversité d’acteurs est bénéfique à tout le monde.

Mme Cyrielle Chatelain, rapporteure. Vous avez mentionné l’interopérabilité, qui est en effet un point clé, d’ailleurs évoqué dans plusieurs auditions. Vous préconisez un modèle présentant plusieurs solutions, pour se prémunir du risque de passer d’une dépendance à une autre. Ma question est la suivante : cela signifierait-il, par exemple, que la suite numérique de l’État, LaSuite, pourrait être interopérable avec vos solutions ? Pourrait-on imaginer que cette suite soit utilisée dans les ministères, mais que d’autres options soient disponibles dans les agences ? En effet, une pluralité d’acteurs permettrait de développer des compétences et des échanges entre l’État acheteur et l’État développeur, afin de garantir la qualité des services.

M. Thomas Fauré. Avant de vous répondre, j’aimerais revenir un instant sur les ensembliers. Depuis très longtemps, je parle, comme mes confrères, de suites collaboratives, mais je crois qu’après avoir entendu les propos de M. Duboscq, je vais changer de vocabulaire. En effet, une suite collaborative est constituée de différents outils : tableur, messagerie, réseau social d’entreprise, etc. Or, précisément, la force de nos entreprises se rapporte à leur capacité à construire des plateformes. Une plateforme n’est pas une simple somme de composants, qui peuvent d’ailleurs être issus des communs numériques. Une plateforme est un ensemble cohérent, offrant à l’utilisateur final une expérience fluide. Ce qui fait de nous, comme l’a montré M. Duboscq, des ensembliers.

J’en viens à LaSuite, qui est opérée par la direction interministérielle du numérique (Dinum). Cette plateforme numérique, assemblée à grand frais, est une somme de composants strictement séparés les uns des autres : une messagerie instantanée, Tchap, un système de transfert de fichiers, France Transfert, un outil de visioconférence, Visio – lequel a été lancé lors d’une conférence de presse qui, je dois le dire, m’a fait un peu mal en tant que contribuable –, un outil de stockage, Fichiers, etc. Mais il n’y a pas de liant entre ces composants.

Je sais que le mot « adversaire » vous a déplu, madame la rapporteure. Certes, l’État, dans son ensemble, n’est pas un adversaire des entrepreneurs. Mais une partie de l’État, en l’occurrence la Dinum, se comporte comme tel, c’est une évidence, et je vais vous le montrer.

Les entrepreneurs, c’est la nation qui travaille. Vous-même, madame la rapporteure, vous n’êtes absolument pas dans l’État, vous êtes députée de la nation. La nation n’est pas un gros mot ; la nation, c’est le peuple. Et l’État non plus n’est pas un gros mot. Vous savez que la souveraineté appartient à la nation.

M. le président Philippe Latombe. Revenons au sujet de nos échanges, s’il vous plait.

M. Thomas Fauré. En imposant LaSuite, la Dinum s’est trouvée vis-à-vis de nous dans une situation de concurrence. Nous avions affaire à des administrations qui nous disaient utiliser LaSuite plutôt que nos solutions parce qu’elles n’avaient pas le choix, d’autant plus que LaSuite est gratuite. C’est une concurrence insupportable.

Toutefois, si la Dinum impose ses composants, elle ne produit pas de plateforme. Concevoir et produire des plateformes, c’est notre métier, mais nous ne fabriquons pas des composants. Whaller propose un outil de visioconférence, BigBlueButton, qui est une brique open source, un commun, et qui fonctionne très bien. Alors que l’État utilise beaucoup BigBlueButton, ainsi qu’un autre outil comparable, Jitsi, voilà que la Dinum se met en tête de créer un troisième outil, Visio. J’ai donc décidé, puisque cela correspondait à une demande de mes clients, d’offrir la possibilité d’intégrer les outils de LaSuite dans Whaller, autrement dit de faire fonctionner Whaller avec Visio comme avec les autres composants conçus par la Dinum.

J’ai évoqué cette possibilité avec la Dinum. On ne m’a pas dit non, mais on m’a expliqué que parmi toute la liste des logiciels de LaSuite, seul Visio serait interconnectable avec d’autres systèmes – ce qui est pour le moins étonnant. Ensuite, on m’a dit que la Dinum n’avait pas pour habitude d’interconnecter les solutions. J’ai donc demandé que l’on me fournisse un serveur de développement pour que nous puissions nous intégrer via des API, comme le font toutes les entreprises privées depuis une dizaine d’années. On m’a répondu que c’était impossible. Conclusion : la Dinum produit une suite numérique qui n’est interconnectable avec aucun système.

Ce n’est pas faute d’avoir entendu, pendant des années, la Dinum nous inviter à travailler avec elle, à intégrer ses communs numériques. Mais la Dinum ne fabrique pas des communs numériques. Au moment où nous nous portons volontaires parce que nos clients sont obligés d’aller vers les solutions de la Dinum, celle-ci nous ferme la porte. Je trouve que c’est un scandale. C’est en ce sens que je parlais de l’État comme un adversaire. Vous comprenez bien que cela ne vise ni tout le monde, ni l’ensemble de l’État, mais c’est rageant. Nous essayons de travailler pour nos clients, et nous en avons beaucoup dans les services publics, qui viennent nous voir parce qu’ils ont conscience de l’importance de la souveraineté numérique. Nombreux sont les acheteurs, à toutes les échelles, qui effectuent un travail remarquable, et à qui l’on impose LaSuite dont certains composants, en outre, ne fonctionnent pas très bien, d’après ce qui m’a été rapporté.

Mme Cyrielle Chatelain, rapporteure. Permettez-moi de revenir un instant sur notre différend. Vous avez le droit de considérer que la Dinum est un concurrent. Mais la formule « l’État, adversaire de la nation » associe deux concepts très larges. Vous avez ensuite précisé qu’il ne s’agissait pas de l’État, mais de la Dinum. Il reste que vous avez posé la nation, c’est-à-dire vous, entrepreneurs, comme adversaire de cette entité. Il me semble que la nation ne peut justement pas se réduire à une somme d’intérêts privés, individuels, qu’ils soient entrepreneuriaux ou économiques. La nation, c’est le peuple dans sa diversité. Notre rôle, en tant qu’élus, est justement de garantir l’intérêt général de la nation au-delà des intérêts particuliers.

Je comprends l’intérêt de développer une filière numérique, qui peut relever de l’intérêt général. Dans ce cadre, poser la question de la cohérence de l’action de l’État est logique. Cependant, que l’État veuille se doter de compétences et d’outils qu’il maîtrise relève aussi de l’intérêt général. Qu’il cherche à se prémunir contre les rachats, qu’il entende maîtriser les compétences de ses outils, et à ce titre dialogue avec les acteurs privés, relève aussi d’un intérêt de souveraineté.

Je ne cherche pas à minimiser votre témoignage, mais à souligner que ces termes, État, nation, intérêt général, ont un sens, notamment dans une instance comme la nôtre. Au-delà de la puissance des mots, nous avons sans doute un désaccord : à mes yeux, le développement de la filière n’a de sens que s’il sert l’intérêt général de la nation. Cela suppose, parfois, de combiner la logique d’un État qui développe ses propres compétences, et la logique de soutien aux acteurs privés. La question est de savoir comment nous arrivons à faire les deux.

M. Antoine Duboscq. L’articulation entre les efforts au sein de l’État, notamment de la Dinum, et le développement de la filière est en effet un sujet délicat, qui le restera tant que certains arbitrages n’auront pas été pris encore plus clairement pour distinguer les rôles. C’est une question de gouvernance : mêler le rôle de régulateur et celui d’opérateur est malsain. Cela conduit aux frustrations qui s’expriment ici. Cela se traduit par des situations où des clients du secteur public, qui avaient commencé à déployer Wimi, ont reçu un coup de fil de la Dinum pour bloquer le processus et imposer leur solution, ou plus exactement leurs composants. Dans ce type de cas, on a vraiment l’impression que l’État joue contre son camp, d’où les sentiments parfois vifs.

Je pense que ce sont des errements qui peuvent se corriger et je crois qu’ils ont commencé à l’être. Nous appelons à une clarification de la gouvernance, et à une définition claire du rôle du régulateur. Il n’est pas possible que le régulateur cherche à favoriser ses propres solutions. Je connais la notion de start-up d’État, et je comprends que pour un haut fonctionnaire, il soit formidable de pouvoir se sentir entrepreneur sur fonds publics, mais ce n’est pas très sain. En même temps, il est tout à fait légitime que l’État développe des composants qui assurent des éléments de souveraineté sur des sujets importants. Simplement, l’articulation entre ces différents rôles doit être clarifiée.

Concernant la politique industrielle, nous sommes tous les trois d’accord pour dire qu’il n’est pas souhaitable de favoriser un seul acteur, comme la France a pu le faire dans le passé, par exemple avec Dassault pour l’aviation militaire. Les stratégies de développement de filière les plus efficaces se concentrent sur les deux ou trois meilleurs acteurs, à l’image de ce qui a été fait, avec un relatif succès, pour les télécommunications mobiles en France avec les trois opérateurs.

Faire émerger deux ou trois acteurs permet d’avoir des plateformes à même de devenir de véritables forces souveraines en Europe à partir d’un seuil de 50 ou 100 millions d’euros de chiffre d’affaires. À partir de 50 millions, une entreprise peut commencer à exporter, à installer une équipe dans un autre pays. Et il existe des pays européens et extra-européens qui sont en quête de souveraineté numérique, étouffés dans la dualité actuelle entre les États-Unis et la Chine. À cet égard, l’Europe et la France ont un rôle à jouer. Acheter un Rafale n’est pas seulement un choix technique, c’est aussi une façon de régler un équilibre de pouvoir. Je pense que nous pouvons faire la même chose avec le numérique. Nous avons les ingénieurs, la base technologique et la recherche et développement, notamment en France qui est à la pointe en Europe.

Pour ce qui est de l’IA, Wimi travaille avec Mistral et avec Delos, qui sont deux belles structures françaises. D’autres entreprises ont fait le choix de l’intégration par acquisition. Chacun poursuit sa stratégie, et je crois que c’est cette diversité qui fait la richesse de notre filière.

M. Alain Garnier. L’Ugap a longtemps reflété le marché. Lorsqu’on ouvrait la page du site internet des achats de logiciels, on voyait un gros logo Microsoft, un gros logo Oracle et un gros logo SAS Institute, et le reste se trouvait dans un fichier Microsoft Excel. L’Ugap est en train de changer clairement de position. Nous travaillons avec le CSF pour modifier non seulement les politiques d’achat, mais aussi le marketing de l’offre, afin que les acheteurs publics ne soient plus dirigés vers les grands acteurs par ce qui relevait d’une forme de publicité fléchée. Un travail est en cours avec la filière pour mettre en tête de gondole les acteurs français qui comptent dans chaque catégorie. Ce changement est une bonne nouvelle.

De manière générale, si certaines choses évoluent dans le bon sens, tout n’est pas aligné, ce qui peut s’avérer frustrant. Régulièrement, nous sommes tout près d’enclencher un mouvement vertueux, et une mauvaise décision intervient, et le lancement du projet étatique sur les suites bureautiques en 2022 en est un exemple. L’Ugap vient de prendre un virage très intéressant, et j’espère que rien ne viendra contrarier cette dynamique.

Les bonnes nouvelles et les facteurs d’espoir ne manquent pas : Scaleway, l’évolution de l’Ugap, le fait même que nous soyons toujours là depuis vingt ans, solides, ayant survécu à Microsoft. En outre, l’IA rebat les cartes et offre de nouvelles opportunités. Dans un moment aussi déterminant, tout le monde doute, Microsoft le premier. Lorsqu’un cataclysme se produit, tout à coup les petits mammifères ont l’avantage, et les dinosaures disparaissent. C’est pourquoi je suis très confiant.

M. le président Philippe Latombe. Sur ces mots, qui font peut-être référence au manifeste récemment publié par Palantir, se termine cette audition. Nous vous remercions, messieurs, d’avoir répondu à nos questions.

*


Audition, ouverte à la presse, de Mme Hela Ghariani, directrice de la Plateforme des données de santé (Health Data Hub) (mercredi 29 avril 2026)

M. le président Philippe Latombe. Le cycle d’auditions de notre commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France, nous amène à recevoir la nouvelle directrice générale de la Plateforme des données de santé (PDS), Mme Hela Ghariani. Je rappelle qu’au début de nos travaux, nous avions reçu le directeur par intérim de la PDS, M. Laurent Vilbœuf.

Mme Ghariani, je vous remercie d’avoir répondu à notre invitation. Nous avons plusieurs questions à vous poser, mais avant cela, nous souhaitons vous entendre sur votre vision de la PDS et sur vos priorités d’action. Nous souhaitons également faire le point sur le projet de migration des données de santé vers une solution d’hébergement souveraine, qui sera bientôt une réalité.

Avant de vous céder la parole, je vous demande de déclarer au préalable tout intérêt public ou privé de nature à influer sur vos déclarations. Je rappelle également que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.

(Mme Hela Ghariani prête serment).

Mme Hela Ghariani, directrice générale de la Plateforme des données de santé. Je me présente devant vous en tant que nouvelle directrice générale de la Plateforme des données de santé. J’ai pris mes fonctions il y a tout juste deux semaines. Auparavant, j’étais responsable de la délégation ministérielle au numérique en santé, où j’ai notamment porté, aux côtés de nos collègues de l’assurance maladie, la mise en place de Mon espace santé, le carnet de santé numérique des Français, un service public souverain, universel et gratuit, qui permet à chacun d’avoir la main sur ses données les plus sensibles. Avant cela, j’ai travaillé sous la direction d’Henri Verdier, que vous avez auditionné, à la mise en œuvre du programme beta.gouv.fr, qui a été l’un des premiers espaces dans lesquels nous avons internalisé des compétences numériques au cœur des services publics.

Je pense que vous m’interrogerez, au cours de cette audition, sur notre choix de retenir un hébergeur français, Scaleway, pour la PDS. Ce choix est avant tout le résultat d’un travail engagé dès 2019, destiné, d’une part, à garantir techniquement la réversibilité de la plateforme, c’est-à-dire notre capacité effective à changer d’hébergeur, et, d’autre part, à suivre assidûment l’évolution de l’offre de cloud française et européenne.

La PDS a pour vocation de permettre à des centaines, et je l’espère un jour à des milliers, d’acteurs d’accéder selon des standards de sécurité très élevés à des espaces de travail élastiques, c’est-à-dire capables de s’adapter à leurs besoins pour traiter des volumes massifs de données intrinsèquement sensibles. Pour réaliser cette mission, nous devons disposer d’une architecture technique avec un niveau d’exigence très élevé en termes d’élasticité et de sécurité.

Le choix dont nous allons discuter aujourd’hui est en réalité la rencontre entre ces besoins, particulièrement exigeants, et la maturité de l’offre aujourd’hui disponible. Nous avons annoncé notre choix la semaine dernière, mais je tiens à remercier l’ensemble des fournisseurs de cloud qui ont participé à la démarche et qui ont fait preuve d’un niveau d’engagement à la hauteur de nos attentes, permettant de créer les conditions d’un travail serein et de grande qualité. Si vous avez des questions sur le détail de ces offres, je me permettrai de vous adresser mes réponses par écrit, car un certain nombre d’informations sont couvertes par le secret des affaires.

La Plateforme des données de santé est devenue un projet emblématique des questions de souveraineté liées à l’hébergement et au cloud, et nous en sommes parfaitement conscients. Mais notre mission est avant tout de permettre aux acteurs qui préparent l’avenir de notre système de santé de travailler dans les meilleures conditions, de concevoir des projets, des études, des évaluations et des thérapies sur la base de données qui ressemblent à nos populations et qui nous appartiennent. Si nous contribuons humblement aux enjeux de souveraineté numérique, j’espère que nous contribuerons aussi activement à poser les bases d’une souveraineté sanitaire, dans le contexte de l’arrivée du règlement relatif à l’espace européen des données de santé (EHDS).

M. le président Philippe Latombe. Pourriez-vous préciser le calendrier prévu pour la migration, avec la marge d’incertitude inhérente à un projet informatique ? Cette intégration se fera-t-elle uniquement sur des ressources propres, de votre part et de celles du prestataire, ou bien comptez-vous recourir à un intégrateur ? Si oui, s’agira-t-il de celui qui était déjà présent au sein de la plateforme, à savoir Capgemini ?

Mme Hela Ghariani. Nous avons prévu de construire les infrastructures nécessaires pour héberger la base principale des données de remboursement de l’assurance maladie, d’ici la fin de l’année 2026 ou le début de l’année 2027. Ce rétroplanning intègre des enjeux réglementaires importants, notamment l’audit de la sécurité des systèmes d’information (Passi), et la demande d’autorisation auprès de la Commission nationale de l’informatique et des libertés (Cnil) pour opérer la copie de la base principale du système national des données de santé (SNDS).

Le projet sera mené essentiellement par des équipes internes à la PDS. Nous avons demandé aux acteurs qui ont participé à la procédure de nous présenter des propositions d’accompagnement. L’offre que nous avons retenue, celle de Scaleway, prévoit la mobilisation de deux de leurs experts qui seront accueillis en immersion chez nous le temps du développement. Il n’y a pas d’intégrateur tiers prévu dans le projet. Je tiens toutefois à indiquer qu’une partie des équipes de développement de la plateforme sont des prestataires externes, mais il s’agit généralement de freelances qui interviennent directement au sein de notre équipe.

Mme Cyrielle Chatelain, rapporteure. Vous l’avez souligné, la Plateforme des données de santé est devenue un objet emblématique de la question de la souveraineté. Vous avez également indiqué que la PDS avait suivi l’évolution de l’offre de cloud. Quels sont les éléments déterminants dans l’évolution de cette offre, au-delà de la volonté politique, qui vous ont conduit à choisir une offre française ?