AN · données ouvertes
Textes / Commission d'enquête sur les dépendances structurelles et les vulnérabilités...

rapport d'enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France — Comptes rendus

Rapport · d'enquête · tome ou annexe · 08/07/2026 · 2 880 853 caractères · HTML sur assemblee-nationale.fr

Parties du document (2)
Sommaire (45)
  1. Audition, ouverte à la presse, de M. Henri Verdier, ancien ambassadeur pour le numérique et directeur général de la fondation Inria...
  2. Table ronde, ouverte à la presse, réunissant M. David Chavalarias, directeur de recherche au CNRS, directeur au Centre d’analyse et de...
  3. Audition, ouverte à la presse, de M. Emmanuel Marcovitch, président de section à la première chambre de la Cour des comptes, conseiller...
  4. Audition, ouverte à la presse, de Mme Soizic Pénicaud, cofondatrice de l’Observatoire des algorithmes publics (mardi 17 mars 2026)
  5. Audition, ouverte à la presse, de M. Laurent Vilboeuf, directeur par intérim de la plateforme des données de santé – Health Data Hub...
  6. Audition, ouverte à la presse, de M. Dominique Luzeaux, général de division, chargé de mission « transformation numérique » auprès du...
  7. Audition, ouverte à la presse, de Mme Catherine Mayenobe, directrice générale déléguée de la Caisse des dépôts, directrice des...
  8. Table ronde, ouverte à la presse, réunissant des associations sur le thème de la protection des données personnelles (mercredi 25 mars 2026)
  9. Audition, ouverte à la presse, de Mme Meredith Whittaker, présidente de la fondation Signal (mercredi 25 mars 2026)
  10. Audition, ouverte à la presse, de M. Aiman Ezzat, directeur général de CapGemini (jeudi 26 mars 2026)
  11. Audition, ouverte à la presse, de M. Martin Untersinger, journaliste au Monde, et MM. Antoine Schirer et Sébastien Bourdon, journalistes...
  12. Audition, ouverte à la presse, de M. Max Schrems, fondateur de l’association NOYB (None of your business) (jeudi 26 mars 2026)
  13. Audition, ouverte à la presse, du collectif Eurostack, représenté par Mme Cristina Caffarra, économiste, spécialiste de la concurrence...
  14. Audition, ouverte à la presse, de Mme Mélanie Dulong de Rosnay, directrice de recherche au Centre national de la recherche scientifique...
  15. Table ronde, ouverte à la presse, sur la protection des données personnelles (mercredi 1er avril 2026)
  16. Table ronde, ouverte à la presse, réunissant des directeurs de systèmes d’information d’organismes de recherche (mercredi 1er avril 2026)
  17. Table ronde, ouverte à la presse, sur les infrastructures numériques (jeudi 2 avril 2026)
  18. Audition, ouverte à la presse, de M. Bernard Benhamou, secrétaire général de l’Institut de la souveraineté numérique (jeudi 2 avril 2026)
  19. Audition, ouverte à la presse, de M. Michel Paulin, président du comité stratégique de filière « solutions numériques de confiance » du...
  20. Audition, ouverte à la presse, de M. Nicolas Guillou, juge à la Cour pénale internationale (mercredi 8 avril 2026)
  21. Table ronde, ouverte à la presse, sur les services de paiement (mercredi 8 avril 2026)
  22. Table ronde, ouverte à la presse, réunissant des acheteurs publics (jeudi 9 avril 2026)
  23. Table ronde, ouverte à la presse, réunissant des directeurs de systèmes d’information de ministères (jeudi 9 avril 2026)
  24. Audition, ouverte à la presse, de Mme Stéphanie Schaer, directrice interministérielle du numérique (Dinum), et M. Jérémie Vallet, son...
  25. Audition, ouverte à la presse, de Mme Marie-Laure Denis, présidente de la Commission nationale de l’informatique et des libertés (Cnil),...
  26. Audition, ouverte à la presse, de M. Thierry Breton, ancien commissaire européen au Marché intérieur, ancien président-directeur général...
  27. Audition, ouverte à la presse, de Mme Christel Heydemann, directrice générale du groupe Orange (jeudi 16 avril 2026)
  28. Audition, ouverte à la presse, de Mme Maya Noël, directrice générale de France Digitale (jeudi 16 avril 2026)
  29. Audition, ouverte à la presse, de M. Arnaud Caudoux, directeur général adjoint de Bpifrance, M. Lionel Chaine, directeur des systèmes...
  30. Table ronde, ouverte à la presse, réunissant des fournisseurs de cloud (mardi 21 avril 2026)
  31. Audition, ouverte à la presse, du collectif #Fab8, représenté par : MM. Antoine Duboscq, président de Wimi, et Timothée Demoures, chef...
  32. Audition, ouverte à la presse, de Mme Hela Ghariani, directrice de la Plateforme des données de santé (Health Data Hub) (mercredi 29 avril 2026)
  33. Audition conjointe, ouverte à la presse, de MM. Laurent Choukroun, directeur général d’Oreus et Julien Lescoulié, directeur technique,...
  34. Audition, ouverte à la presse, de M. Vincent Strubel, directeur général de l’Agence nationale de la sécurité des systèmes d’information...
  35. Audition, ouverte à la presse, de M. Henri d’Agrain, délégué général du Club informatique des grandes entreprises françaises (Cigref)...
  36. Audition, ouverte à la presse, de M. Umberto Berkani, rapporteur général de l’Autorité de la concurrence (mardi 5 mai 2026)
  37. Table ronde, ouverte à la presse, sur le logiciel libre (mercredi 6 mai 2026)
  38. Audition commune, ouverte à la presse, de M. Tomasz Blanc, chef du service des systèmes d’information de la direction générale des...
  39. Audition commune, ouverte à la presse, de M. Benjamin Delozier, chef du service des politiques écologiques et sectorielles à la...
  40. Audition, ouverte à la presse, de M. Luca Belli, professeur de gouvernance et régulation numériques à la fondation Getulio Vargas de Rio...
  41. Audition, ouverte à la presse, de M. Arthur Mensch, cofondateur et directeur général de Mistral AI, et Mme Audrey Herblin-Stoop,...
  42. Audition, ouverte à la presse, de M. Fabrice Coquio, président-directeur général de Digital Realty (mardi 12 mai 2026)
  43. Table ronde, ouverte à la presse, réunissant des représentants en France des Gafam (mercredi 13 mai 2026)
  44. Audition, ouverte à la presse, de M. Cédric O, ancien secrétaire d’État chargé du numérique (mercredi 13 mai 2026)
  45. Audition commune, ouverte à la presse, de M. David Amiel, ministre de l’action et des comptes publics, et Mme Anne Le Hénanff, ministre...

Mme Hela Ghariani. Il convient dans un premier temps de rappeler la nature de nos besoins. Nous avons une architecture nativement sécurisée, pour laquelle nous avons choisi des mécanismes de défense en profondeur. Cela signifie que pour chaque risque de sécurité susceptible de compromettre l’intégrité et la disponibilité de nos données, nous avons une, deux, voire trois mesures de sécurité. Cette stratégie s’appuie sur des services cloud et des options de configuration exigeants, ce qui explique notre capacité à offrir des conditions de sécurité très poussées.

Ce niveau d’exigence a été régulièrement mesuré au regard de la disponibilité des offres. La PDS avait établi un rapport dès 2019, renouvelé en 2020, puis une nouvelle étude en 2022. J’ai moi-même participé au suivi d’une étude menée en 2023 à la demande de la Cnil sur le projet EMC2, et plus récemment à l’analyse des offres. Ce que j’ai pu observer, notamment entre 2023 et ce nouvel exercice de comparaison, c’est d’abord l’apparition de nouvelles offres sur le marché, mais aussi, au sein de ces offres, de nouvelles fonctionnalités. Je pense à la gestion des identités et des accès, aux systèmes de gestion des clés et de chiffrement, ou encore à la brique Kubernetes, qui était pour nous un élément très attendu. Ces options sont aujourd’hui disponibles et présentent des niveaux de service et de configuration qui nous permettent de mettre en œuvre notre stratégie de défense en profondeur.

Nous avons passé plus de vingt-huit heures en audition avec les huit fournisseurs de cloud qui ont bien voulu nous présenter une offre depuis le mois de février. Eux-mêmes ont constaté, lors de ces auditions, une évolution certaine de l’offre disponible qui nous permet aujourd’hui d’amorcer cette bascule. Nous avons adressé aux fournisseurs un cahier d’exigences très fourni, comportant plus de 350 points. Aucune des offres ne satisfaisait l’intégralité de ces exigences, ce qui montre le niveau de notre cahier des charges. Néanmoins, nous avons collectivement estimé – je dis « collectivement » car nous étions accompagnés par des collègues de l’Institut national de recherche en sciences et technologies du numérique (Inria), de la direction interministérielle du numérique (Dinum) et du ministère de la santé – que, malgré les fonctionnalités manquantes, nous étions capables de mettre en place avec le partenaire retenu des mesures de contournement raisonnables en termes de délai et de sécurité.

Mme Cyrielle Chatelain, rapporteure. Je retiens de votre propos que, même si aucune offre ne répondait aux 350 exigences, les huit offres que vous avez étudiées étaient globalement solides.

Avez-vous une idée du coût de la migration ? Le recours à une offre française entraîne-t-il un surcoût par rapport à une solution non souveraine ?

Mme Hela Ghariani. Concernant le coût de la migration, l’essentiel des travaux relève du développement, qui sera en grande partie à la charge de la PDS. Il s’agit donc simplement d’une question de priorisation de nos ressources de développement internes, et on peut dire qu’il n’y a pas de surcoût entraîné par la migration en tant que telle.

Néanmoins, il convient de garder à l’esprit que, dans notre stratégie, nous serons amenés à maintenir notre infrastructure actuelle, hébergée chez Microsoft Azure, pendant douze à dix-huit mois. En effet, plus de 250 projets y sont hébergés, et il n’est pas question de les arrêter tant que la nouvelle infrastructure n’est pas capable de les accueillir. Le surcoût est donc plutôt lié à cette période de transition, durant laquelle nous opérerons deux plateformes simultanément.

Nous vous transmettrons par écrit le détail des offres financières. L’offre que nous avons retenue faisait partie des moins chères. Pour autant, cela ne nous permet pas d’établir qu’elle nous coûtera moins cher sur le long terme. Quand on fait les simulations, sur un modèle où l’on paie à la consommation (« pay as you go »), nous ne devrions pas avoir de différence substantielle d’un point de vue financier. Toutefois, nous n’en sommes qu’au début des échanges techniques avec le partenaire retenu et nous ne sommes pas encore entrés dans les subtilités des mécanismes de réservation de capacité. Nous pourrons donc établir un bilan financier plus précis dans un second temps.

M. le président Philippe Latombe. Concernant la copie du SNDS, vous comptez demander la rédaction et la prise d’un décret uniquement à la fin du processus. Aujourd’hui, la Cnil conserve son rôle d’autorisation des recherches. Il a été envisagé, à un moment, de ne plus avoir à passer par le filtre de la Cnil. Le fait de basculer vers une solution souveraine, répondant ainsi à la demande formulée par la Cnil, signifie-t-il pour vous que nous pourrons évoluer vers un système ne nécessitant plus le recours à son avis préalable ?

Ma deuxième question porte sur l’espace européen des données de santé. Le choix, très significatif, de retenir un fournisseur de cloud français, permettant ainsi de solder une partie des difficultés passées, pourrait-il constituer un signal envoyé à l’Union européenne ? Comment comptez-vous promouvoir ce choix stratégique français au niveau européen ? Je note que, le jour même où la PDS a annoncé son choix de confier l’hébergement à Scaleway, cela ne vous a pas échappé, l’Union européenne annonçait que parmi les quatre fournisseurs de cloud qu’elle retenait pour accompagner les agences de la Commission européenne, figurait ce même acteur. Mon propos n’est pas de vous inciter à promouvoir la même solution, naturellement, mais ce mouvement commence à trouver des échos en Europe. Pensez-vous que l’espace européen des données de santé permettra d’éviter les mêmes errements que nous avons connus autour de la PDS, et de s’orienter directement vers une solution souveraine européenne ?

Mme Hela Ghariani. Concernant l’impact de notre projet de bascule sur le rôle réglementaire de la Cnil dans l’autorisation des projets, il convient de rappeler que notre objectif est de récupérer une copie de la base principale des données de l’assurance maladie afin d’accélérer la mise à disposition des données dans des bulles sécurisées. Cependant, toute la phase réglementaire en amont, c’est-à-dire l’avis de la Cnil et celui du Comité éthique et scientifique pour les recherches, les études et les évaluations dans le domaine de la santé (Cesrees), ne sera pas affectée par la bascule. En d’autres termes, un projet s’appuyant sur les données du SNDS devra toujours prouver son respect de l’intérêt public après avis du Cesrees, et sa conformité au règlement général sur la protection des données (RGPD) après avis de la Cnil. Ainsi, la récupération d’une copie de la base principale ne déroge en rien au cadre réglementaire existant.

En revanche, et je tiens à saluer le travail des équipes de l’assurance maladie qui opèrent un portail de gestion des demandes d’accès depuis 2019, cette bascule permettra à nos équipes, qui préparent aujourd’hui l’appariement et les jeux de données, de le faire dans les conditions offertes par notre plateforme technologique, plutôt que d’avoir à envoyer des codes à l’assurance maladie pour que celle-ci réalise les extractions. C’est donc toute cette phase, en aval du processus réglementaire, que nous ambitionnons d’accélérer.

Le règlement européen prévoit de généraliser partout en Europe le régime des permis, qui est très calqué sur le modèle français. Il nous incombe donc désormais, en associant les parlementaires, de définir par la loi un processus d’accès aux données de santé qui soit à la fois simple pour les porteurs de projets, afin d’accélérer la recherche et l’innovation, tout en garantissant les droits des personnes et les libertés individuelles.

Dans ce contexte, le rôle de la PDS sera de mettre à disposition les infrastructures techniques et de faciliter la recherche des données d’intérêt via son catalogue des métadonnées. Pour ce qui est du régime des autorisations, des permis, des contrôles et des audits, je pense que ce travail se fera en lien étroit avec la Cnil. C’est cette répartition des missions au sein de l’organisme responsable de l’accès aux données (Orad) que nous devons encore définir, puis entériner par la loi.

Pour en venir à votre question sur les modalités de sécurisation de l’hébergement des données prévues par le règlement européen, je peux vous dire qu’en 2021-2022, lorsque nous abordions ces questions avec nos homologues européens, nos préoccupations recevaient un faible écho. Je me souviens avoir bataillé pour que des exigences sur l’hébergement des données par les Orad soient inscrites dans le règlement, et que tous les Health Data Hubs européens soient soumis à un même niveau d’exigence.

Nous avons réussi, avec le soutien de quelques États membres, à obtenir que les données soient hébergées sur le territoire européen, ce qui constituait une victoire symbolique. En revanche, nous n’avons pas réussi à obtenir un équivalent de ce que prévoit la loi visant à sécuriser et à réguler l’espace numérique, dite loi Sren, avec des exigences de cloud spécifiques. Aujourd’hui, le règlement impose que tous les acteurs chargés de l’accès aux données veillent à ce que celles-ci soient hébergées sur le territoire européen. Il prévoit une dérogation permettant à certains États d’héberger ces données chez des acteurs dépendants de législations étrangères disposant d’une décision d’adéquation avec le RGPD, ce que la France ne fera pas, la loi Sren ayant déjà fixé notre cadre. Le règlement établit donc un socle, la localisation, mais ne nous interdit pas d’être plus exigeants.

Enfin, des exigences de sécurité supplémentaires doivent encore être affinées avec les États membres, et il ne nous sera bien évidemment pas interdit de pousser pour élargir au maximum ce niveau d’exigence. Vous pouvez compter sur moi pour le faire.

M. le président Philippe Latombe. Comment concilier les exigences françaises très élevées, issues de la loi Sren et d’une décision du Parlement, avec la nécessité de mutualiser des données avec des pays qui n’appliqueront que le socle minimum, à savoir la localisation ? Un conflit de normes apparaîtra sur ce sujet. Comment le gérerez-vous ? Vous allez devoir partager des données avec la Hongrie ou d’autres pays qui auront choisi de n’utiliser que le socle minimum, alors que la loi Sren vous interdit de transférer les données de nos concitoyens vers des solutions qui ne sont pas certifiées SecNumCloud.

Mme Hela Ghariani. Je pense qu’une jurisprudence devra s’établir. Dans les discussions que nous avons aujourd’hui avec les autorités nationales dans le cadre de la mise en œuvre du règlement européen, il est évident que l’Orad français devra indiquer qu’il ne souhaite pas partager de données avec des acteurs dont les niveaux d’exigence sont inférieurs aux siens. Je pense qu’il y aura des recours contre ces décisions et qu’une jurisprudence se constituera avec le temps. Cependant, il nous reste une fenêtre de négociation : les actes d’exécution qui, comme je le disais, fixeront les exigences de sécurité applicables aux conditions d’hébergement. Je pense que, dans ce cadre, nous pourrons établir que des États ayant choisi des niveaux de sécurisation supérieurs seront en droit de refuser d’envoyer des données à des États dont les niveaux d’exigence sont inférieurs.

M. le président Philippe Latombe. Avez-vous une idée du calendrier de publication de ces actes d’exécution ?

Mme Hela Ghariani. Pour le moment, la Commission européenne annonce un calendrier qui nous amène jusqu’à la mi-2027. Ces sujets sont donc en cours de discussion. Nous ne sommes pas encore entrés dans le détail des exigences de sécurité, mais nous commençons déjà à discuter avec la Commission des actes d’exécution portant, par exemple, sur le contenu des demandes de permis et d’accès.

Mme Cyrielle Chatelain, rapporteure. La Plateforme des données de santé, vous l’avez dit, recense un grand nombre de données de santé, ce qui lui confère une expertise sur leur caractère sensible. Nous savons qu’il existe également des acteurs privés. Pouvez-vous nous dire si, pour vous, les données de santé présentent une sensibilité particulière ? Dans votre approche, distinguez-vous différents niveaux de sensibilité ou considérez-vous que toute donnée de santé est, par nature, sensible ?

Mme Hela Ghariani. J’ai passé les six dernières années de ma vie à traiter des données de santé à caractère personnel et, à mon sens, elles sont particulièrement sensibles. L’une des raisons pour lesquelles j’ai choisi de m’investir sur ces questions est que je considère qu’elles représentent une forme de dernière frontière. Leur caractère particulièrement sensible nous permet de prévoir un cadre distinct de celui qui s’applique aux autres données personnelles – cadre qui est certes très bien encadré par le RGPD, mais sur lequel on observe une forme de cannibalisation par les géants du numérique extracommunautaires.

Sur les données de santé, nous conservons une sorte de pré carré. Si l’on regarde les données de santé utilisées dans le contexte du soin, on constate que beaucoup d’acteurs européens sont encore présents sur ces marchés. Cela fait partie, à mon sens, des derniers espaces sur lesquels nous pouvons exercer une forme de souveraineté réelle, c’est-à-dire disposer des moyens de garantir à la fois la sécurité et l’usage de ces données pour la pérennité de notre système de sécurité sociale et de nos systèmes de santé européens.

Les données de santé pseudonymisées et anonymisées destinées à un usage secondaire restent, à mon sens, tout aussi sensibles, ne serait-ce que parce que, dans le contexte de la PDS, nous parlons de données massives. Autant l’opinion est malheureusement de plus en plus habituée aux cyberattaques, autant je pense qu’il ne faut pas s’y accoutumer. Nous devons continuer à nous indigner et à considérer qu’il est inacceptable que ces données soient utilisées à d’autres fins que celles autorisées et encadrées par la loi.

L’une des missions de la PDS est de garantir cette sécurité, depuis les phases de pseudonymisation jusqu’à la vérification des finalités d’usage. Je pense notamment, en tant que secrétaire du Cesrees, à la nécessité de s’assurer que la finalité d’intérêt public soit toujours vérifiée au moment où l’on autorise l’usage de ces données.

M. le président Philippe Latombe. Votre réponse me permet d’évoquer un arrêt récent de la Cour de justice de l’Union européenne, qui considère que les données personnelles anonymisées et transférées à un tiers ne sont plus personnelles. Cette définition a été reprise par la Commission européenne dans son projet Omnibus. Quel regard portez-vous sur cette nouvelle définition et qu’est-ce que cela pourrait changer concrètement en termes d’obligation pour la plateforme qui, en France, est soumise à la loi Sren ? Je rappelle que d’après cette loi, les données, même pseudonymisées, restent des données personnelles et donc d’une sensibilité particulière.

Mme Hela Ghariani. Le ruissellement de cette décision n’impacte pas encore nos activités ni le cadre légal qui les encadre. Pour le moment, la situation reste inchangée. À la PDS, nous avons commencé à travailler avec les acteurs de l’écosystème sur la notion de données synthétiques. Nous considérons que, dans le champ de la santé, il serait préférable d’établir des méthodologies scientifiques nous permettant de garantir la production de jeux de données parfaitement anonymisés car synthétiques, c’est-à-dire ne reflétant aucune situation individuelle réelle. Nous pensons que cette approche nous protégera bien plus que de considérer que les données pseudonymisées et anonymisées ne sont pas retraçables. Il nous semble préférable de travailler à la généralisation de l’usage des données synthétiques plutôt que d’essayer d’alléger le cadre réglementaire qui encadre les données qui ont été personnelles à un moment de leur cycle de vie.

M. le président Philippe Latombe. Un acteur français, Doctolib pour ne pas le nommer, a accès à une quantité très importante de données de santé. L’hébergement de ces données est certifié Hébergeur de données de santé (HDS), alors que vous êtes soumis à la certification SecNumCloud, comme la loi vous l’impose.

Une convergence entre HDS et SecNumCloud est-elle, selon vous, nécessaire ? Si oui, comment y parvenir ? La plupart des personnes que nous avons interrogées nous disent qu’imposer SecNumCloud immédiatement nuirait à la capacité à héberger des données de santé. Comment peut-on continuer à expliquer à nos compatriotes qu’il existe une telle divergence dans la sécurisation des données, avec d’un côté HDS et de l’autre SecNumCloud ?

Mme Hela Ghariani. L’hébergement des données de santé constitue l’un des premiers actes de régulation de l’hébergement de données sensibles dans l’histoire du droit numérique français. Les questions qui se posaient à l’époque n’étaient pas les mêmes qu’aujourd’hui. L’accent était mis sur la qualité et la sécurité des mécanismes liés à la gestion de l’hébergement et aux fonctions de cloud, davantage que sur les questions de souveraineté, au sens de la nationalité des entreprises qui assurent ces services. Cet historique explique qu’aujourd’hui, nous comptions 302 acteurs certifiés HDS, contre seulement neuf acteurs, sauf erreur, certifiés SecNumCloud. Il serait donc compliqué, sur le plan industriel, d’établir une correspondance immédiate entre HDS et SecNumCloud.

Néanmoins, lors de la dernière révision du référentiel HDS, qui date de 2023 ou 2024, il a été établi dans le préambule de l’arrêté, qui est public, qu’une nouvelle révision devrait certainement avoir lieu en 2027. Cette échéance tient compte des discussions européennes sur la certification européenne de cybersécurité pour les services cloud (EUCS), discussions qui ont connu des avancées plus ou moins heureuses. Dans le cadre de mes précédentes fonctions, j’ai pu échanger sur ces questions avec les collègues du ministère de l’économie et des finances, qui suivent ces discussions à l’échelle européenne, afin d’établir une trajectoire industrielle lisible pour les acteurs du cloud.

Des paliers ont été définis, comme l’obligation d’inscrire de manière systématique dans les contrats des hébergeurs HDS la transparence sur leur exposition à des lois extracommunautaires, et de rendre cette information publique sur le site de l’Agence du numérique en santé (ANS), qui liste l’ensemble des 302 hébergeurs de données de santé. Je sais que cette transparence ne suffit pas, mais elle envoie un signal aux acteurs qui produisent et achètent ces services. À titre personnel, j’estime que la convergence entre la certification HDS et SecNumCloud doit relever d’une décision industrielle prise avec mesure.

Mme Cyrielle Chatelain, rapporteure. Sur les 302 acteurs certifiés HDS, avez-vous une idée, même approximative, du nombre d’entre eux qui sont soumis à des lois extraterritoriales ? Il nous a été rapporté que la certification SecNumCloud comporte un volet de protection contre les lois extraterritoriales, mais aussi des volets de protection physique très étendus. Envisager un SecNumCloud légèrement moins strict en termes de protection physique, maximale dans le référentiel actuel, mais davantage exigeant sur la protection contre les lois extraterritoriales, constituerait-il une approche plus progressive pour les industriels ?

Mme Hela Ghariani. J’entends l’idée de créer une forme de gradation entre le référentiel HDS actuel et SecNumCloud. En toute sincérité, je n’ai pas d’opinion arrêtée sur la question. Je pense que les collègues de l’Agence nationale de la sécurité des systèmes d’information (Anssi), du ministère de la santé et bien sûr de la direction générale des entreprises (DGE) ont très certainement un avis beaucoup plus éclairé que le mien sur le sujet.

Je ne suis pas en mesure de vous dire aujourd’hui combien des 302 acteurs sont soumis à des lois extraterritoriales. Cependant, avec l’entrée en vigueur de la nouvelle version du référentiel, tous les acteurs certifiés HDS devront le déclarer. Nous pourrons donc à terme en établir un diagnostic clair, et cette information sera publique.

Enfin, nous avons établi une forme de correspondance entre HDS et SecNumCloud, en annexe du référentiel, pour bien identifier les exigences communes et distinctes, et ainsi mesurer précisément les écarts. C’est à partir de là que nous pourrons établir une sorte d’éventail des options de sécurité.

M. le président Philippe Latombe. Avez-vous une idée du budget que la PDS va consacrer à la cybersécurité ? Les fuites de données irritent beaucoup nos concitoyens et posent une question de confiance vis-à-vis de l’État.

Mme Hela Ghariani. La PDS a retenu une stratégie d’architecture de défense en profondeur. Par conséquent, toutes nos dépenses liées au développement de notre plateforme et à son maintien en condition de sécurité sont pour nous des dépenses de cybersécurité, même si notre comptabilité analytique ne les étiquette pas comme telles.

En revanche, nous aurons des dépenses spécifiques. Dans le cadre de l’audit Passi pour obtenir l’homologation SNDS, nous devrons réaliser un test d’intrusion. Ce sera très clairement une des dépenses à réaliser au cours de l’année 2026 pour vérifier le niveau de sécurité de l’infrastructure de Scaleway. De plus, nous allons provisionner, l’année prochaine, des crédits pour organiser des exercices de crise en situation réelle afin de nous préparer à différents scénarios d’attaques et de fuites possibles. Si nous avons bien appris quelque chose dans le secteur de la cybersécurité, c’est que la meilleure manière d’éviter une attaque, au-delà de toutes les actions de prévention, c’est aussi d’être prêt le jour où elle survient, afin de limiter le niveau de divulgation, de diffusion et de compromission des données que nous gérons.

M. le président Philippe Latombe. Nous arrivons au terme de cette audition. Nous vous remercions, madame Ghariani, d’avoir fait le point sur le calendrier et les perspectives de la Plateforme des données de santé.

*


Audition conjointe, ouverte à la presse, de MM. Laurent Choukroun, directeur général d’Oreus et Julien Lescoulié, directeur technique, et M. Charles-Antoine Beyney, directeur général de DataOne (mercredi 29 avril 2026)

M. le président Philippe Latombe. Dans le cadre des travaux de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France, nous recevons deux jeunes sociétés, Oreus et DataOne, créées toutes deux en 2024. Je remercie M. Laurent Choukroun, président-directeur général d’Oreus et M. Julien Lescoulié, directeur technique, ainsi que M. Charles-Antoine Beyney, directeur général de DataOne, de s’être rendus disponibles pour cette audition.

Avant de vous céder la parole, messieurs, pour un propos liminaire qui vous permettra de présenter vos sociétés, je vous demande de déclarer au préalable tout intérêt public ou privé de nature à influer sur vos déclarations. Je rappelle également que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.

(MM. Laurent Choukroun, Julien Lescoulié et Charles-Antoine Beyney prêtent serment).

M. Charles-Antoine Beyney, directeur général de DataOne. Je suis le fondateur de DataOne, qui fait partie d’un groupe plus large nommé BSO, dont je suis également le fondateur et l’ancien président. BSO est un groupe de connectivité, qui relie aujourd’hui environ 350 data centers dans le monde, sur tous les continents. Nous fournissons près de 650 clients et assurons environ 70 % des échanges financiers mondiaux. Vous ne nous connaissez peut-être pas, mais vous connaissez nos clients : BNP, Société Générale, Goldman Sachs, etc. Ils recourent à nos services pour faire transiter leurs informations financières.

BSO utilise bien sûr de la capacité dans les data centers, et nous avons créé DataOne en 2024 en procédant à l’acquisition de deux sites dans l’Isère, à Eybens et Villefontaine, qui appartenaient auparavant à DXC Technology. Nous avons acquis ces sites pour y développer ce que nous appelons des usines d’intelligence artificielle. Nous avons pour ambition de poursuivre le développement de notre groupe, en priorité à l’échelle nationale, mais aussi à l’étranger. Nous développons d’ailleurs des data centers bien plus importants aux États-Unis pour le compte d’une entreprise, Nebius, qui a pour client Microsoft. Nebius est un néo-cloud européen coté au Nasdaq, mais dont le siège se trouve à Amsterdam.

DataOne emploie un peu plus de 600 personnes dans le monde, et nous devrions atteindre environ mille personnes dans les quatre à cinq prochains mois, pour un chiffre d’affaires qui excède 200 millions de dollars. Notre entreprise est aujourd’hui détenue à 100 % par des capitaux européens. Nos financements proviennent essentiellement de France, de la société de capital-investissement Ardian, de nos fonds propres et de ceux de nos clients.

M. Laurent Choukroun, président-directeur général d’Oreus. Je suis un entrepreneur engagé depuis plus de vingt ans, convaincu que la France dispose de tous les atouts pour relever le défi historique de la souveraineté. Mon parcours m’a appris que notre pays ne manque ni de talents ni d’idées, mais parfois lui manque la volonté collective nécessaire pour transformer ces atouts en force motrice. Je suis ici en tant que PDG d’Oreus. Je ne suis ni technicien ni ingénieur, ni l’un des brillants experts en mathématiques ou en algorithmes que vous avez pu entendre au cours de vos auditions. Je suis ce que l’on appelle un entrepreneur social, dont le métier est de créer les conditions pour que la jeunesse puisse révéler ses talents.

Il y a près de vingt ans, j’ai fondé une association, Synergie Family, dédiée à l’éducation, à la petite enfance, à la jeunesse et à l’égalité des chances. Puis, en 2020, avec la Banque des territoires, l’Agence nationale pour la rénovation urbaine (Anru), des fonds à impact et des entrepreneurs engagés, nous avons acheté les locaux historiques de Ricard à Marseille, plus de 20 000 mètres carrés dédiés à l’éducation, à l’innovation et à l’attractivité d’un territoire trop souvent délaissé. Ce lieu a été conçu pour faire se rencontrer des mondes qui n’en avaient pas l’habitude : l’économie, l’innovation, la jeunesse, la formation et l’inclusion. Grâce à ce projet et aux cinquante structures qui s’y sont installées, des milliers de jeunes ont pu être accompagnés vers une formation et un emploi, notamment dans le cadre des plans d’investissement dans les compétences.

Parmi ces structures, une digital factory, Dev-id, créée par Julien Lescoulié, illustre parfaitement cette dynamique. Convaincus que le métier de développeur relève davantage de l’artisanat que de l’ingénierie, ses créateurs se sont inspirés du compagnonnage pour former les talents de demain. Résultat, Dev-id est devenue l’une des pépites de l’innovation française, dont les réalisations ont reçu de nombreux prix, notamment au Consumer Electronics Show de Las Vegas. Ses clients, autrefois des start-up, sont aujourd’hui également des TPE, des PME, et même des grands groupes du CAC40.

En février 2024, lors du sommet pour l’action sur l’intelligence artificielle de Paris, une évidence s’est imposée à nous : le développement de l’IA est un enjeu de souveraineté industrielle, défensive, sanitaire et éducative. Pourtant, il reste concentré entre les mains d’une élite financière, intellectuelle ou technologique, éloignée du tissu économique réel et surtout des publics que nous accompagnons. Si nous, entrepreneurs français, ne nous en emparons pas, notre énergie servira de nouveau à alimenter une IA fabriquée ailleurs, et nous augmenterons encore notre dépendance technologique. C’est pourquoi nous avons décidé de porter une voie, la nôtre : Oreus. Notre vision est de proposer une offre de service souveraine, de l’infrastructure jusqu’à l’utilisateur final. Pour y parvenir, nous nous sommes associés à un collectif d’entrepreneurs, et j’aurai l’occasion de détailler notre projet au fil de nos échanges.

M. le président Philippe Latombe. Qu’en est-il de l’actionnariat d’Oreus ? Quelles nationalités sont représentées autour de la table ?

M. Laurent Choukroun. L’actionnariat est 100 % français, et je dirais même 100 % marseillais.

M. le président Philippe Latombe. Monsieur Beyney, vous avez parlé de Nebius, une société cotée au Nasdaq dont le siège social est situé à Amsterdam. Avez-vous effectué une étude sur sa soumission aux règles extraterritoriales américaines, qui peuvent s’appliquer aux entreprises cotées en dollars ? Je fais le lien avec nos précédentes auditions sur l’extraterritorialité du droit américain pour les entreprises ayant des activités en dollars. Comment Nebius pourrait-il s’en affranchir ?

M. Charles-Antoine Beyney. Nous n’avons pas fait d’étude particulière à ce sujet, car cela n’est pas nécessaire. Nebius est notre client aux États-Unis, donc nous sommes forcément payés en dollars. Mais nous ne sommes en rien soumis au droit américain, puisque DataOne est un groupe européen. DataOne est un fournisseur d’infrastructures. Cela signifie que nous fournissons des électrons, de l’eau refroidie et que nous sécurisons l’aspect physique de l’accès aux données ou aux processeurs graphiques (Graphics Processing Unit, GPU). Notre rôle s’arrête là. Tout ce qui entre dans le rack informatique – les serveurs, les GPU et donc les données – relève de la responsabilité de nos clients, que ce soit Core42 en France, DXC Technology ou Nebius aux États-Unis. De fait, nous fournissons un service critique avec des niveaux de service (SLA) qui nous obligent à garantir une disponibilité proche de 100 % chaque mois, sous peine de pénalités financières. C’est le métier classique d’un hébergeur informatique. Par conséquent, je n’ai pas à satisfaire le Patriot Act ni à subir une quelconque forme d’ingérence étrangère.

M. le président Philippe Latombe. Dans cette infrastructure que vous possédez et que vous opérez, y a-t-il des éléments de réseau de type chinois ou américain ? Je pose cette question car les Américains viennent d’interdire l’acquisition de routeurs chinois, tandis que leurs homologues chinois ont fait de même avec des puces et des systèmes de télécommunication américains. Comment cela fonctionne-t-il chez vous, notamment sur le cross-connect ?

M. Charles-Antoine Beyney. Pour des raisons de confidentialité et de sécurité, vous me permettrez de ne pas divulguer les marques de nos équipements. Avant même de parler des interfaces réseau, commençons par les équipements physiques de nos data centers. Pour le système de contrôle d’accès, nous utilisons des équipements sud-coréens. Nos caméras, elles, sont européennes et fonctionnent avec des logiciels européens et américains. Le système de contrôle d’accès et les caméras sont deux équipements physiques indispensables pour lesquels il convient d’être vigilant, et nous savons qu’a priori, il n’y a pas de backdoor sur ce matériel. BSO utilise des équipementiers américains pour ses équipements réseau. Il faut savoir que plusieurs opérateurs sont présents sur nos sites, pas seulement BSO. On y trouve par exemple Verizon et Comcast aux États-Unis, et en France, la quasi-totalité des opérateurs comme Orange ou SFR peuvent nous connecter.

M. le président Philippe Latombe. Les équipementiers américains ont été inclus dans la section 702 du Foreign Intelligence Surveillance Act (Fisa) par la provision 504 lors de son renouvellement temporaire. Cela ne vous amène-t-il pas à penser que vous n’êtes pas immunisé contre l’extraterritorialité du droit américain ? Celle-ci pourrait s’exercer non pas par une réquisition de votre fait, mais par une réquisition auprès de votre fournisseur de matériel. Comment vous assurez-vous que ce fournisseur ne permet pas l’exfiltration de données ?

M. Charles-Antoine Beyney. Monsieur le président, je vais vous répondre très franchement : je ne sais même pas de quoi vous me parlez. Je suis désolé de le dire ainsi, mais je ne connais pas ces directives ni ces textes.

M. le président Philippe Latombe. Peut-être que vos collaborateurs pourront nous apporter des réponses sur ce point, par écrit.

M. Julien Lescoulié, directeur technique d’Oreus. Dans le cadre de l’entraînement de l’IA, les données ne transitent pas forcément par ce type de réseaux. La connexion internet sert par exemple pour l’inférence ou pour des logiques de génération à enrichissement contextuel (RAG). Cependant, pour le traitement, les données sont hébergées au plus près des GPU, directement sur les machines, sans transit réseau. Il ne peut donc pas y avoir d’exfiltration de données par ce genre de procédés. C’est une particularité de l’IA : on rapproche la donnée du GPU pour son traitement.

M. le président Philippe Latombe. Cela signifie que vos clients injectent les données directement dans les serveurs, et seule l’inférence pourrait faire l’objet d’un envoi à distance ?

M. Julien Lescoulié. Exactement.

Mme Cyrielle Chatelain, rapporteure. Si je résume les informations que vous nous avez transmises avant l’audition, Core42, un acteur émirati, investit dans les GPU dans le cadre du partenariat lié au sommet de l’IA. Par conséquent, les GPU lui appartiennent. Ensuite, le data center – le terrain, le bâtiment – appartient à DataOne. Où intervient Oreus dans cette organisation ? Assure-t-il la gestion quotidienne du data center ? Et quel est le lien entre BSO et DataOne ? Pourriez-vous, en somme, clarifier votre organisation ?

M. Charles-Antoine Beyney. BSO détient 80 % de DataOne, et j’en détiens personnellement 20 %. On peut donc dire que DataOne est une filiale du groupe BSO. La différence est que BSO s’occupe historiquement de la connectivité et des services cloud en général, tandis que DataOne se consacre exclusivement à l’hébergement et à l’infrastructure d’hébergement. Quand je parle d’infrastructure, comme vous l’avez bien noté, je veux dire que nous sommes propriétaires du site, des infrastructures de refroidissement et des infrastructures électriques. Concrètement, lorsque vous entrez dans une de nos salles serveur, nous fournissons les prises électriques et les tuyaux pour se connecter à notre réseau de refroidissement.

Core42, qui fait partie du groupe G42, est devenu notre client à la faveur d’un partenariat qui découle d’un contrat-cadre signé en 2023 entre la France et les Émirats arabes unis par Bruno Le Maire, alors ministre de l’économie et des finances, qui engage les deux pays à collaborer et à échanger savoir-faire et investissements. Core42 finance les serveurs contenant les GPU et les racks, ces armoires informatiques dans lesquelles on place les serveurs. Nous utilisons une nouvelle technologie de refroidissement liquide, avec des micro-canaux sur les GPU pour un refroidissement très efficace.

Si notre client est bien le propriétaire de ce matériel, il n’en est pas nécessairement l’opérateur. C’est là qu’Oreus intervient. Oreus est potentiellement l’opérateur de ces serveurs, et dispose de toute la couche logicielle, du traitement de données et d’autres services à très forte valeur ajoutée.

Pour résumer, nous fournissons de l’eau, des électrons et la sécurité du site. C’est notre métier. Nous sommes propriétaires de cet ensemble. Tout ce qui se trouve à l’intérieur de la salle informatique, qu’il s’agisse de serveurs ou de données numériques, ne nous concerne plus. C’est l’affaire de nos clients. Pour le dire de manière triviale, ils pourraient y installer des machines à laver, s’ils le souhaitaient. Nous n’avons bien évidemment aucun accès à leurs données. En d’autres termes, c’est comme si nous étions propriétaires d’une autoroute : nous ne savons pas ce que transportent les camions qui y transitent. De même, nous n’avons ni la capacité légale ni la capacité technique d’auditer les serveurs.

M. Laurent Choukroun. Pour reprendre l’image de l’autoroute, nous nous occupons du dernier kilomètre. La mission d’Oreus est d’activer la puissance de l’intelligence artificielle au service des enjeux de nos entreprises, de nos administrations et de nos citoyens. Notre action est clairement liée à des enjeux d’intérêt général, d’innovation, d’éducation, d’attractivité et de transformation de notre économie. C’est la raison d’être de notre projet : reprendre toute cette puissance et la mettre au service de nos concitoyens.

M. Julien Lescoulié. Nos équipes opèrent à l’intérieur des salles du data center. Elles sont recrutées par Oreus et ses partenaires, sous contrat de travail français. Nous gérons donc toute la sécurité et les connexions de nos clients directement dans le data center. Nous sommes en cours de finalisation d’un contrat avec Core42 pour devenir l’opérateur exclusif de ces salles. Finalement, seules nos équipes auront accès aux serveurs et aux données de nos clients pour en assurer l’entretien.

Je précise que l’interface de programmation d’application (API), autrement dit l’interface d’accès à ces data centers, a été entièrement développée par nos équipes à Marseille. La plupart de nos clients se connecteront via notre API, et non via des API américaines ou chinoises.

M. Laurent Choukroun. Sauf erreur de ma part, il n’existe pas de définition légale de la souveraineté – d’ailleurs, si le législateur venait à en proposer une, cela nous serait très utile. En l’absence de cette définition, il nous semble important d’identifier les principaux enjeux qui permettent d’assurer un niveau maximal de souveraineté. Nous avons créé au sein d’Oreus un « SovScore », une sorte de « nutri-score » de la souveraineté, car nous pensons qu’il faut pouvoir objectiver cette notion.

Le premier critère est le lieu. Les data centers et les GPU sont situés en France. À lui seul, ce critère est insuffisant, car si dans un data center français les couches logicielles ou le matériel sont soumis à des lois extraterritoriales, cela pose un problème.

Le deuxième élément est l’entreprise elle-même. Qui la contrôle ? Et, au-delà du contrôle actionnarial, de quel type de contrat disposent les personnes qui travaillent sur les GPU et les serveurs ?

Le troisième aspect concerne toutes les couches logicielles. Concernant Oreus, ce que nous appelons l’engine, qui permet d’orchestrer les serveurs, a été entièrement développé en interne à Marseille. Nous sommes allés jusqu’à créer une plateforme et un équivalent français de Copilot. Cet outil permet d’utiliser, de télécharger, d’entraîner et d’affiner tous les modèles open source directement. L’idée est de rapprocher l’outil de l’utilisateur final, qu’il soit développeur, salarié ou entrepreneur. Si je posais un GPU sur cette table, peu d’entre nous sauraient quoi en faire. Il faut donc tout un ensemble d’outils, et la souveraineté de ces couches logicielles est un enjeu extrêmement important.

Mme Cyrielle Chatelain, rapporteure. Pour bien comprendre votre activité, on peut dire qu’Oreus assure la gestion quotidienne sur site et le développement de services et de logiciels, et qu’il fait le lien avec les clients qui recherchent des capacités de stockage et de traitement, principalement pour l’intelligence artificielle. Mais j’aimerais comprendre ce que viennent chercher vos clients, sachant que vous développez aussi une IA.

M. Julien Lescoulié. Nous travaillons avec de nombreux groupes du CAC 40, mais aussi des TPE et des PME. La plus grande partie du marché de l’IA en France se fera avec ces TPE-PME, qui constituent notre tissu économique. Ces entreprises ne connaissent pas précisément leurs besoins en nombre de GPU ; elles viennent nous voir avec des cas d’usage et la volonté d’intégrer l’IA à leur activité. Elles cherchent des applications concrètes. Nous avons créé un centre d’innovation où nos designers travaillent avec elles afin d’identifier les manières dont l’IA peut les aider. Les solutions d’IA ainsi développées doivent ensuite être hébergées.

Le deuxième aspect est la création d’un standard d’accès. En tant qu’acteur du néo-cloud, nous nous positionnons sur les GPU. Nous offrons à des acteurs français de l’IA, qui utilisaient auparavant Google Cloud, par exemple, et qui sont attirés par notre offre souveraine, la possibilité d’héberger leurs solutions sur notre plateforme. En outre, nous proposons de manière assez inédite de distribuer au grand public et aux entreprises les solutions de ces développeurs d’IA. Non seulement ils viennent héberger leurs solutions sur notre cloud, mais nous avons également créé un « AI Agent Store » souverain afin de distribuer leurs agents d’IA aux entreprises. C’est pour cette raison qu’ils nous choisissent : nous leur offrons non seulement la capacité d’héberger leurs solutions sur des GPU en France, mais aussi la possibilité de les distribuer par l’intermédiaire de nos outils.

M. le président Philippe Latombe. Lorsque vous parlez de modèles français, incluez-vous les modèles en open source ou, plus précisément, en open weight et open code, comme Llama 4 ? Les considérez-vous comme souverains du fait de leur ouverture ?

M. Julien Lescoulié. Nous avons décidé d’utiliser, dans le but d’informer nos clients, des indicateurs sous forme de drapeaux, ainsi que le SovScore évoqué précédemment. Cela permet de signaler qu’un modèle est open code, ce qui signifie que nous avons pu examiner le code. Ce n’est pas le cas, par exemple, du modèle d’IA de Google, Gemma, distribué sous licence Apache 2.0 mais qui reste opaque. Toutefois, une entreprise qui souhaiterait utiliser un modèle de Google a la possibilité de l’héberger sur notre plateforme. Simplement, nous remonterons la chaîne pour déterminer le niveau de souveraineté du modèle, parce que créer un agent, et y ajouter des connecteurs tiers, implique une perte de souveraineté. Nos indicateurs permettent d’informer les utilisateurs sur ce qui interagit avec leurs données.

Mme Cyrielle Chatelain, rapporteure. Vous visez une augmentation de puissance énergétique très forte, de l’ordre de 200 mégawatts, ce qui représente des capacités de traitement considérables, par comparaison avec de nombreux data centers français dont la puissance est de l’ordre de 15 mégawatts. Une telle capacité implique un développement d’activité majeur. J’entends l’argument des TPE-PME, mais je ne suis pas sûre que leurs besoins justifient une telle échelle.

Aussi j’aimerais comprendre qui seront finalement vos clients. Vous vendez un service à un opérateur d’IA, qui propose ensuite des applications sur votre place de marché. Mais votre premier client reste cet opérateur d’IA. Un grand acteur français, en cours de développement, prendra certainement de la place, à terme, mais aujourd’hui le marché est dominé par de très gros acteurs étrangers. Une fois que vous aurez augmenté vos capacités énergétiques, même si cela prend du temps, cela signifie qu’il faudra potentiellement vous ouvrir à des modèles d’IA américains comme ceux d’Amazon Web Services ou d’OpenAI.

M. Laurent Choukroun. Les enjeux, le travail et les clients de DataOne et d’Oreus sont complémentaires mais différents. Lorsque nous avons créé Oreus, notre objectif était de mettre l’IA au service des enjeux d’intérêt général, d’innovation, d’éducation et d’impact pour les citoyens. Nous n’avons pas créé Oreus pour faire du « GPU as a service ». En revanche, nous avons estimé que, pour être souverains et le démontrer, il fallait posséder la maîtrise de l’infrastructure jusqu’à l’usager final. C’est la vision d’Oreus.

Le sujet de l’IA en France aujourd’hui est un sujet d’éducation, d’adoption et de transformation des pratiques. C’est cela que nous souhaitons accompagner. Est-ce que nous allons utiliser 200 mégawatts pour cela ? La réponse est clairement non. Ce n’est pas notre sujet. Nous allons piloter une partie de la capacité dont le marché français et européen a besoin. Nous recevons quelques demandes d’acteurs étrangers, européens et parfois extra-européens, et nous avons alors à nous interroger sur la manière d’y répondre. Mais ce n’est pas la raison d’être d’Oreus, c’est plutôt celle de DataOne.

Mme Cyrielle Chatelain, rapporteure. Oreus est une entreprise jeune, et le data center d’Eybens semble être votre première grande expérimentation en matière de gestion. Si je résume : les murs appartiennent à DataOne, les serveurs à Core42, et Oreus est le gestionnaire qui assure la maintenance, les patchs de sécurité, etc. Oreus a donc d’une part sa mission première, pour laquelle vous allez utiliser une partie du data center, et d’autre part la gestion de l’ensemble de ce data center et de l’ensemble des serveurs. J’imagine que vous êtes aussi un vendeur : vous allez bien devoir trouver des clients pour remplir cet espace. Au-delà de la question de l’impact, votre modèle financier exige que des gens utilisent vos services.

M. le président Philippe Latombe. Quel est votre modèle financier ? Comment la valeur est-elle répartie ? Étant donné que vous revendiquez une vocation sociale, y aura-t-il une différenciation tarifaire entre les gros acteurs et les plus petits ? Ou bien le tarif sera-t-il le même pour tous ? Sera-t-il basé sur des paliers d’utilisation de GPU ou d’énergie ? En tant qu’entreprise se réclamant de l’économie sociale et solidaire, appliquerez-vous cette philosophie à votre grille tarifaire ?

M. Julien Lescoulié. Premièrement, notre rôle est celui d’un garant pour nos clients, d’un acteur de confiance qui leur assure la traçabilité de ce qu’ils utilisent et de l’endroit où ils placent leurs données. Deuxièmement, comme vient de le préciser Laurent Choukroun, nous ne voulons pas faire du « GPU as a service ». Nous avons donc créé une API et décentralisé la puissance de calcul à notre disposition, en utilisant une blockchain pour la notariser afin d’être pleinement conformes au règlement européen sur l’intelligence artificielle (AI Act). Notre modèle économique ne repose pas sur la facturation au token d’IA, car nous ne sommes pas détenteurs d’un modèle propriétaire ; nous sommes agnostiques et nous travaillons sur plusieurs modèles. Nous avons donc créé un nouveau type de modèle économique qui soit le plus juste possible. C’est très important pour nous. Il s’agit d’une facturation à l’usage, ou plus précisément au cas d’usage. Un cas d’usage regroupe un ensemble de tokens qui correspondent à la puissance de calcul nécessaire.

N’importe qui peut avoir accès à notre solution, acheter des tokens et les utiliser. Nous avons évidemment opté pour une formule d’abonnement, afin d’offrir une meilleure lisibilité, qui donne accès à un nombre défini de tokens. Tout est parfaitement transparent : les clients savent ce qu’ils achètent et c’est ainsi que nous souhaitons fonctionner, avec des tarifs très agressifs pour rendre la solution accessible à tous. Et quand je dis « à tous », c’est véritablement à tous. La solution sort la semaine prochaine ; vous pourrez la télécharger et l’utiliser. Vous constaterez alors que notre offre est très intéressante.

Nous avons voulu rendre l’IA la plus accessible possible en France. Exercer un contrôle total sur l’exploitation, depuis les serveurs jusqu’à l’utilisateur final, est le moyen de définir ce coût accessible. Comme Mme la rapporteure l’a souligné, nous n’aurons pas le contrôle sur la totalité du data center, mais ce n’est pas notre objectif. Pour obtenir les certifications de souveraineté, Oreus se devait d’avoir le contrôle des salles qu’il opère dans le data center. En revanche, ce qui se trouve en dehors de ces salles n’est pas notre sujet.

Mme Cyrielle Chatelain, rapporteure. J’entends votre argument, mais dans les faits, vous gérez bien l’ensemble du site. Ma question vise précisément à approfondir ce point.

M. Charles-Antoine Beyney. Sans entrer dans les détails, un data center comprend en effet plusieurs salles informatiques, des data halls pour utiliser l’anglicisme. Oreus peut être amené à opérer une ou deux de ces salles. Dans la première phase de développement du site d’Eybens, par exemple, nous disposons de cinq data halls abritant des serveurs. Le nombre de salles qu’Oreus opérera véritablement dépend de l’accord qu’il trouvera avec notre client, Core42, et de leur succès commercial.

Aujourd’hui, le client de DataOne, Core42, est émirati. Ce n’est un secret pour personne, et ce client entretient d’ailleurs une relation privilégiée avec la France à de nombreux égards, car nos deux pays ont des liens étendus sur les plans scientifique, économique et militaire. Sur ce point, je suis donc totalement agnostique, même si, bien évidemment, j’essaie de promouvoir des acteurs comme Oreus ou de grandes PME de services qui pourraient utiliser notre infrastructure. Je peux suggérer à notre client de privilégier ce type d’acteurs plutôt que d’imposer, une fois de plus, les Gafam. Mais le client reste maître de ses choix, puisque ce sont ses GPU et son matériel qu’il installe. Je ne peux pas interdire à un locataire d’installer la télévision de son choix ; il est libre. Il en va de même dans notre data center.

Par conséquent, si nous voulons assurer cette souveraineté totale, il faut également maîtriser tous les paramètres de financement. Or, c’est bien là tout le problème aujourd’hui : vous ne trouverez pas en France de financier capable de signer un chèque de 2, 4 ou 10 milliards d’euros, car ce sont les ordres de grandeur dont nous parlons pour financer des GPU. Il faut donc bien trouver des sources de financement étrangères, et Core42 en fait partie.

Aujourd’hui, lorsqu’on me demande ce que fait DataOne, je réponds très simplement que nous sommes la base de l’infrastructure de l’intelligence. C’est ce que sont les data centers d’IA : ils vendent de l’intelligence, et rien d’autre. Dès lors, il nous appartient de nous demander si nous voulons être les plus intelligents ou les moins intelligents. Avec un data center d’IA, on peut mettre au point des remèdes contre le cancer, découvrir comment faire voler 2 000 drones pour se défendre, bref, trouver une multitude de solutions. C’est ce que nous appelons véritablement l’intelligence.

Nous construisons beaucoup en France, mais ce n’est rien en comparaison de ce que nous faisons aux États-Unis. Je suis très franc et pas très politiquement correct en disant cela, mais c’est la réalité des chiffres. Quand je développe 15 ou 30 mégawatts en France, j’en développe 350 aux États-Unis dans le même temps, pendant que d’autres entreprises développent des gigawatts. En France, ces échelles nous effraient. Mais nous les avons, ces gigawatts. Simplement, ils ne servent à rien ; ils sont vendus ou injectés à perte dans le sol. La question est la suivante : voulons-nous être le plus intelligent de la classe ou le moins intelligent de la classe ? Nous voyons bien que ce qui nous a placés au sommet de la pyramide et de la chaîne alimentaire, c’est notre intelligence. Et nous savons très bien que l’avenir n’ira pas dans le sens de la stupidité. Il est difficile de faire passer ce message dans un contexte où beaucoup de questionnements, d’inquiétudes et de désinformation circulent autour de notre métier. Nous faisons face à des gens qui s’opposent avec véhémence aux data centers. À l’inverse, ceux qui comprennent les enjeux soutiennent totalement ce type de projet.

Pour répondre à votre question, madame la rapporteure, 200 mégawatts représentent beaucoup d’électricité, c’est exact, mais à l’échelle du développement international de l’IA, c’est dérisoire.

M. le président Philippe Latombe. Si je comprends bien, DataOne loue les cinq salles du data center d’Eybens à prix fixe à Core42, qui les sous-loue en partie à Oreus et à d’autres acteurs ? Je suppose que le prix est fixe pour chaque salle, afin de vous garantir une rentabilité, à moins qu’il ne soit indexé sur la puissance de calcul.

Je m’adresse maintenant à Oreus. Bénéficiez-vous d’une sous-location moins chère, voire gratuite, qui sait, en tant que partenaire privilégié de Core42, par rapport à un opérateur américain qui aurait besoin de cette puissance de calcul ? Disposez-vous d’une clause qui vous réserve une partie de la puissance de calcul quoi qu’il arrive, même si vous n’avez pas encore atteint la rentabilité totale de votre modèle économique, afin d’éviter de vous faire évincer par un Gafam ?

M. Charles-Antoine Beyney. En ce qui concerne DataOne, la relation contractuelle est très simple : il s’agit d’un contrat de service d’une durée de dix ans portant sur un certain nombre de kilowatts. DataOne fournit une puissance électrique, ce qui implique bien évidemment une dissipation calorifique, car l’effet Joule impose de transférer la chaleur vers l’extérieur. À Eybens, ce contrat est conclu uniquement avec Core42, qui a réservé l’intégralité de la capacité. À Villefontaine, ce sera peut-être un autre client ; nous discutons avec différents acteurs.

M. Laurent Choukroun. Votre question soulève plusieurs points. Notre objectif est de peser en faveur des intérêts de la souveraineté française et de fournir de la puissance de calcul à nos entreprises, à nos administrations et à nos concitoyens. Et nous discutons. Est-ce que tout est simple ? La réponse est clairement non. Y a-t-il des enjeux économiques qui nous dépassent ? Évidemment, oui.

Cependant, depuis le sommet sur l’IA et les premières discussions, Core42 a exprimé le souhait d’avoir un partenaire capable de déployer une partie de la puissance de calcul qu’il a acquise au bénéfice des entreprises, des administrations et des citoyens français. Il s’agit en quelque sorte du postulat de départ. À partir de là, comme vous l’imaginez, les discussions s’engagent sur une multitude de sujets et ne sont pas simples, surtout dans le contexte géopolitique actuel.

Oreus bénéficie-t-il de gratuités ? La réponse est non. Core42 a acquis des GPU moyennant une dépense considérable. De notre côté, nous nous efforçons d’obtenir le plus d’avantages possible pour les intérêts de la France et de notre souveraineté. Telle est la situation. Je ne peux pas vous en dire beaucoup plus, car, comme vous l’imaginez, une grande partie de ce que nous évoquons est couverte par différents accords de non-divulgation.

M. le président Philippe Latombe. Vous n’avez pas tout à fait répondu à ma question. Si jamais vous n’atteignez pas une rentabilité suffisante ou les volumes de calcul nécessaires, Core42 est-elle en capacité de vous évincer pour y installer des acteurs qui, eux, auraient besoin de cette puissance, mais qui ne partageraient pas votre logique ? Ces derniers utiliseraient alors de l’énergie française décarbonée et à coût relativement réduit pour développer leurs propres modèles, qui pourraient se retourner contre nous sur le plan économique.

M. Laurent Choukroun. J’entends votre préoccupation, mais nous devons jouer collectif. Il convient de s’assurer qu’une partie de l’infrastructure est bloquée, réservée pour les enjeux et les intérêts français. Pour cela, nous avons besoin de la puissance publique. Nous sommes à la table des négociations, aidez-nous à faire en sorte que nous obtenions le plus de puissance de calcul possible, verrouillée pour assurer les besoins de nos concitoyens, de nos administrations et de nos entreprises.

Le risque que vous décrivez existe-t-il ? Théoriquement, oui. Puisque Core42 est l’acquéreur, l’infrastructure lui appartient, et il est souverain dans ses choix. De notre côté, nous essayons de porter tous les messages nécessaires au plus haut niveau. Ils se montrent tout de même collaboratifs, car il existe des accords entre les Émirats arabes unis et la France sur ce volet, pour bénéficier de notre puissance de calcul.

Voulons-nous dépendre uniquement de Core42 pour le développement d’Oreus ? Non. Cherchons-nous d’autres solutions de financement ? Oui. Nous avons nous-mêmes financé les premiers GPU installés à Marseille, avec le soutien de la BNP. Nous avons ainsi couvert nos propres besoins, ne serait-ce que pour entraîner nos dispositifs, notre plateforme, et pour produire ce que nous avons réalisé jusqu’à présent.

M. le président Philippe Latombe. Comment la puissance publique pourrait-elle vous aider, dans vos négociations avec Core42, à réserver une part minimale de puissance de calcul et à la sanctuariser ? À combien estimez-vous cette part ?

M. Laurent Choukroun. Je ne sais pas si ma réponse plaira à Charles-Antoine Beyney mais, comme nous l’avons dit, les enjeux pour Oreus et DataOne ne sont pas les mêmes. Qu’est-ce qui pourrait nous aider ? Décréter qu’aucun data center ne peut voir le jour en France si 100 % de ses clients (off-takers) sont extraterritoriaux. Obtenir une telle règle serait intéressant pour Oreus, et pour la France aussi.

M. Charles-Antoine Beyney. Permettez-moi de rebondir sur ce point. Aujourd’hui – et tous les entrepreneurs français vous diront la même chose –, nous avons perdu l’appétit du risque en France, sur toute la chaîne de financement. Pourquoi ? Parce que, comme je le disais précédemment, aucun conglomérat financier français ne financera 10 000 GPU. Et 10 000 GPU, ce n’est rien à l’échelle du marché actuel.

Si nous souhaitons vraiment aboutir à ce que Laurent Choukroun vient de décrire, alors il nous faut une chaîne complète de financement. Nous avons 6 000 milliards d’euros d’épargne en France. Si nous pouvions simplement arrêter de financer les fonds de pension américains, qui eux-mêmes financent les Gafam, ce serait formidable. Si nous voulons une véritable IA souveraine, avec une infrastructure réellement souveraine, il suffit de réorienter légèrement l’épargne des Français vers quelque chose qui apportera beaucoup plus de valeur ajoutée à l’ensemble des Français.

Certes, cela peut paraître un vœu pieux, mais ce n’est pas impossible, et des textes réglementaires pourraient contraindre les assurances et les banquiers à réserver une allocation à ce que l’on pourrait appeler un « fonds GPU stratégique ». Cela signifierait que DataOne, plutôt que d’avoir Core42 comme client, pourra contracter avec un conglomérat financier français qui viendrait héberger ses GPU chez nous et qui aurait toute latitude pour s’adresser uniquement à des clients français.

Si j’ai créé mes deux premières AI Factories en France, dès novembre 2024, c’est bien pour doter notre pays de ses premiers supercalculateurs à grande échelle. Il n’en existait pas auparavant. Mes entreprises sont mondiales aujourd’hui, j’ai des clients et des bureaux sur tous les continents. Il aurait été beaucoup plus aisé de commencer aux États-Unis ; comme je l’ai indiqué tout à l’heure, quand je signe pour 350 mégawatts aux États-Unis, je signe pour 30 mégawatts en France.

J’ai voulu d’abord m’installer en France, avant d’aller aux États-Unis, parce que je suis profondément français. Mais le financement, ici, reste très difficile. Quand vous allez voir BPIFrance, BNP ou Arkéa – et je ne crains pas de les nommer –, ils sont tous frileux et réticents à s’engager. En revanche, une fois que tout est livré, que tout fonctionne et qu’il n’y a plus aucun risque, alors ils sont prêts à mettre de l’argent. Je suis désolé, mais les affaires, ça ne fonctionne pas comme ça.

Le Concorde, le TGV, toutes les grandes réussites industrielles françaises, qu’est-ce qui les a rendues possibles ? Un financement par l’État. La prise de risque était collective. Aujourd’hui, nous avons perdu cette appétence au risque, et c’est là le drame. On entend toujours qu’il n’y a pas d’argent. Mais enfin, nous avons 6 000 milliards d’euros d’épargne ! Ne me dites pas que nous n’avons pas d’argent en France. Nous en avons, il suffit simplement de l’orienter correctement.

Il est indispensable d’encourager en France un investissement responsable de la part de tous nos grands acteurs financiers. Et cela passe par une série de textes, pas simplement par l’identification de fonciers en France. Combien de projets sortent effectivement de terre en France ? En dépit d’une multitude d’annonces, aucun projet de grande échelle, financé et opérationnel, n’a vu le jour, à part le nôtre. Dans le même temps, les Chinois et les Américains accumulent des gigawatts de puissance. En France, nous avons plus de 7 gigawatts, facilement exportables, dont nous ne savons pas vraiment quoi faire. C’est frustrant.

M. Julien Lescoulié. Oreus a vu dans Core42 une opportunité pour se lancer, puisque le data center était déjà construit. Nous devions nous déployer rapidement, et nous avons travaillé ensemble pour délivrer les premiers niveaux de puissance proposés sur ces data centers. C’est le bras de fer que nous menons en ce moment en termes de négociation.

J’ai évoqué tout à l’heure l’API que nous avons développée. L’avantage de la décentralisation est qu’il est possible de connecter cette API où l’on veut, sur ce data center comme sur un autre. Si, à terme, nous n’obtenons pas satisfaction et que des renégociations ont lieu, les clients viendront avec Oreus ; ils ne sont pas liés directement au data center et leur trafic peut être redirigé ailleurs. Dans la négociation, c’est un avantage considérable. Nous avons conçu Oreus de façon à pouvoir travailler sur différentes infrastructures et à nous déployer partout où il y a des GPU, autrement dit de travailler au développement sans dépendance à long terme.

M. le président Philippe Latombe. Est-ce que cela signifie qu’Oreus est agnostique en termes de technologie ? Que vous êtes en mesure, par exemple, de passer d’un GPU Nvidia H100 à un GPU SiPearl ou à un autre matériel quand vous le voulez ?

M. Julien Lescoulié. Nous avons créé un centre de recherche et développement à Marseille et nous avons mené des travaux avec AMD, ainsi qu’avec les GPU H100, H200, B200, B300 et les RTX 6000 Pro. Nous savons donc opérer tout type de GPU et, en effet, notre API est agnostique. Des optimisations sont nécessaires à chaque fois, et nous allons proposer différents services. Nous devons travailler en partenariat avec toutes les marques possibles, y compris potentiellement des marques françaises – je pense par exemple à l’inférence qui a été annoncée par Vesora. Tout ce que nous avons construit vise à pouvoir opérer en multimodalité, en agnosticité totale et sur une architecture multi-GPU, parce que notre centre de recherche et développement s’inscrit dans un horizon d’indépendance.

Mme Cyrielle Chatelain, rapporteure. Oreus, vous l’avez dit, envisage ce projet comme une opportunité, mais conserve la capacité de se tourner vers d’autres projets si jamais celui-ci ne se déroulait pas bien. Oreus travaille avec des serveurs émiratis et un acteur français qui a construit le bâtiment. Dès lors, la question de l’implication de la puissance publique se pose. Il est vrai que pendant longtemps, lors des grands changements technologiques, on collectivisait le risque. Mais il est également vrai que l’on collectivisait beaucoup moins les bénéfices, ce qui a pu encourager une certaine prudence.

Qu’est-ce qui, aujourd’hui, garantit que les murs des data centers ne seront pas revendus aux Émiratis ou à d’autres acteurs ? Monsieur Beyney, vous avez conduit de nombreux projets, mais l’un de vos plus importants data centers a été revendu en 2008 à Equinix, une société américaine. De même, un certain nombre de data centers d’Etix ont été revendus en 2020 à Vantage, une société américaine. Qu’est-ce qui garantit, quand on voit cette répétition d’investissements suivis de reventes, que le scénario ne sera pas le même cette fois-ci ?

Le risque, ici, est de commencer un projet avec des acteurs français et à vocation souveraine, pour se retrouver dans cinq ou six ans avec une infrastructure 100 % américaine. Or, cette infrastructure sera toujours là, et elle consommera toujours de l’eau. J’entends que vous construisez les tuyaux, mais l’eau, pour le coup, n’appartient à personne et elle est fournie jusqu’à vos installations par la collectivité, tout comme l’énergie produite en France. La question porte donc sur les garanties derrière le mot « souveraineté ». Quelles garanties avons-nous que cela reste souverain ? J’entends votre souhait de défendre les intérêts de la France, et je le salue. Mais je note également que BSO est basée en Irlande.

M. Charles-Antoine Beyney. Quelle garantie puis-je apporter que le projet restera 100 % français ? Je vais répondre très franchement : aucune. Pourquoi ? Parce que BSO n’est pas une association à but non lucratif. Pour le dire très clairement, si nous ne construisons pas un schéma de refinancement ou un schéma d’investissement fort en Europe, les Américains continueront à nous acheter à bas prix, comme ils le font depuis cinquante ans. Si j’ai vendu à Equinix, c’est parce que cette société m’a présenté la meilleure offre. Si j’ai vendu à Vantage en 2020, c’est aussi parce que la meilleure offre était américaine. Pourquoi cette offre ne vient-elle pas d’un acteur français ? À offres équivalentes, je donnerai toujours la préférence à une société française, soyez-en sûre. Mais les Français n’existent même pas sur ce marché. Je n’ai reçu aucune offre française. Que voulez-vous faire dans ces cas-là ? Imaginez que vous ayez besoin de liquidités et que vous décidiez de vendre votre maison. Si aucune offre ne provient de vos voisins français, mais qu’un Chinois ou un Américain vous fait une offre intéressante, vous n’allez pas lui dire non. C’est la même chose pour ma société.

Ceci étant posé, je vais répondre plus concrètement à votre question. Notre ambition est-elle de revendre à court terme les sites d’Eybens et de Villefontaine ? Non. Parce que nous avons un plan pluriannuel d’investissement, parce que nous essayons de bâtir une entreprise d’une taille respectable, et parce que nous envisageons une introduction sur le marché public d’ici douze à dix-huit mois. Je souhaite conserver le contrôle de mon entreprise, tout en garantissant une liquidité sur les titres à mes 600 collaborateurs, car ils sont tous actionnaires de la société, ce qui implique d’introduire DataOne en Bourse.

DataOne, fondée il y a un an et demi, comptera bientôt mille collaborateurs. Nous employons des électriciens, des plombiers, et nous recrutons à peu près cent personnes chaque semaine aux États-Unis. En France, les effectifs atteignent entre quatre-vingts et cent personnes, car le chantier est beaucoup plus petit.

Quand je vais entamer la construction d’un deuxième énorme data center aux États-Unis, il faudra embaucher entre mille et deux mille personnes supplémentaires pour la durée de la construction. Une fois la construction achevée, nous retiendrons une centaine de collaborateurs par site – je le précise, parce que l’on entend souvent qu’un data center n’emploie qu’une dizaine de personnes, ce qui est faux. Lorsque Eybens et Villefontaine seront opérationnels, ils emploieront une centaine de personnes.

M. le président Philippe Latombe. Si DataOne entre en Bourse, elle sera cotée au Nasdaq ?

M. Charles-Antoine Beyney. Je ne suis pas en mesure de vous répondre sur ce point à ce stade.

M. le président Philippe Latombe. Vous nous avez dit que DataOne était une entreprise française détenue par des capitaux français. Si elle est cotée au Nasdaq, il devient difficile de continuer à l’affirmer.

M. Charles-Antoine Beyney. Ce serait mentir que de vous dire que DataOne est une société française. DataOne France est une société française, mais la holding de DataOne est luxembourgeoise. La holding de BSO, vous l’avez bien noté, madame la rapporteure, est irlandaise depuis 2010. En revanche, 90 % du capital sont détenus par deux Français.

M. le président Philippe Latombe. Coter la holding DataOne au Nasdaq, ce n’est pas la même chose que la coter à Paris, Milan, Luxembourg ou Dublin. La liquidité n’est pas tout à fait la même non plus.

Par ailleurs, si vous revendez la société – ce qui n’est pas prévu à court terme, vous l’avez dit, mais peut-être à moyen terme –, qu’est-ce qui nous assure que les contrats d’acquisition d’énergie, qui représentent un actif très important, seront maintenus ? Pour combien de temps sont-ils noués avec le fournisseur d’énergie ?

M. Charles-Antoine Beyney. Comme je l’ai indiqué, je n’ai aucune idée, à ce jour, de la place où sera cotée DataOne. Aucune décision n’a été prise, et nous sommes à douze ou dix-huit mois de l’échéance. Le Nasdaq est l’option la plus probable, et peut-être Euronext, car il est tout à fait possible d’être coté sur deux places. Être coté au Nasdaq ne soumet en rien DataOne au Patriot Act. Ce qui compte, c’est le lieu d’enregistrement de la société, et je n’entends pas placer DataOne dans le giron américain.

Même si nous mettons 10 % ou 20 % de flottant sur le marché, cela ne signifie pas qu’il y aurait une majorité américaine. Et ces 20 % pourraient tout à fait être détenus par des acteurs de différentes nationalités, y compris des investisseurs européens. Si des Français veulent investir dans DataOne à terme, ils pourront le faire très librement. Si les Américains veulent en prendre une grande partie, ils le pourront aussi. Mais je pense que nous resterons français pour quelques années encore. À plus long terme, je ne saurais le dire, je ne sais pas de quoi l’avenir est fait.

M. le président Philippe Latombe. J’attire néanmoins votre attention sur un point qui a été confirmé lorsque nous avons auditionné des établissements bancaires : l’extraterritorialité du dollar s’exerce en dehors du Patriot Act. La cotation au Nasdaq pose donc une question, mais elle la pose de la même manière à d’autres opérateurs de data centers en France, je pense notamment à Data4, qui sont canadiens mais cotés au Nasdaq.

M. Charles-Antoine Beyney. Pour moi, ce n’est pas un sujet. Si demain je n’ai plus accès au dollar, cela ne me posera aucun problème. Je ne suis pas une banque. Je peux renégocier mes contrats en euros, en bitcoins, ou toute autre monnaie, du moment que mon client est d’accord. Étant donné que j’ai peu de clients, il est aisé de négocier de gré à gré.

Si demain, dans le pire des scénarios, DataOne devenait majoritairement détenue par des Américains, les serveurs financés par des clients européens ou émiratis ne tomberaient pas pour autant sous le joug du Patriot Act, car DataOne n’aurait aucun accès physique aux données. De fait, il faudrait plutôt s’intéresser aux clients de DataOne pour évaluer un éventuel problème de souveraineté numérique, même si le capital de l’enveloppe qu’est DataOne devenait majoritairement étranger.

Quant aux contrats d’acquisition d’énergie, leur durée actuelle est d’une année, car nous sommes en phase de montée en charge et nous devons étudier le profil de consommation. Dans dix-huit à vingt-quatre mois, la situation sera plus stable et nous pourrons alors signer des contrats à plus long terme.

M. le président Philippe Latombe. Ma question sur l’électricité n’était pas tout à fait celle-là, mais plutôt : comment s’assurer que l’électricité produite en France, décarbonée et peu chère, ne devienne pas un actif acheté par des Américains pour faire du calcul sur site français, simplement parce que c’est moins cher et plus décarboné que l’énergie que l’on trouve aux États-Unis ?

M. Charles-Antoine Beyney. C’est exactement la raison pour laquelle je disais qu’il fallait regarder les clients de DataOne, et non DataOne elle-même. Si demain DataOne était rachetée, les contrats sur dix ou vingt ans passés avec des entreprises émiraties ou européennes perdureraient. Si des entreprises françaises sont clientes derrière, elles conserveront les mêmes bénéfices, car, encore une fois, DataOne n’est qu’une enveloppe.

Par ailleurs, et contrairement à une idée reçue, l’énergie aux États-Unis n’est pas plus chère qu’en France. Le prix du kilowattheure est de l’ordre de quatre ou cinq centimes, voire un centime si l’on pratique le torchage (flaring). En France, le coût de l’énergie est élevé – c’est d’ailleurs la raison pour laquelle davantage de data centers sont en construction en Finlande, où le kilowattheure coûte cinq centimes. Le principal attrait de la France n’est donc pas du tout le prix de son énergie ; nous sommes juste dans la moyenne.

En tant qu’opérateur, et nonobstant les fluctuations, nous ne sommes pas en permanence sur des prix de marché. Puisque nous construisons, nous achetons des blocs sur le moyen ou le long terme, ce qui nous donne accès à des prix de gros plus intéressants. Aux États-Unis, je génère ma propre énergie à partir de pipelines de gaz, et je peux vous dire que je suis inférieur en termes de prix. Après, nous pourrons parler de l’impact environnemental si vous le souhaitez.

Mme Cyrielle Chatelain, rapporteure. Avant d’aborder la question de l’impact énergétique, je voudrais revenir sur le modèle économique de DataOne, dont on peut dire qu’il est en quelque sorte un opérateur de BTP spécialisé dans les data centers. DataOne construit l’enveloppe, notamment les systèmes de refroidissement, garantit l’accès à l’énergie, et réalise des rénovations et des agrandissements. J’ai vu les photos des sites en construction, c’est assez impressionnant. J’imagine que le nombre de salariés est donc très dépendant du nombre de projets de construction ?

Ma deuxième question concerne les personnes employées sur site. Vous avez parlé de cent personnes employées par DataOne, et ce chiffre m’interpelle si l’on considère que DataOne se consacre à l’enveloppe, quand une autre structure opère les serveurs. D’après ce que nous avons pu observer, un data center de cette taille, même en croissance, fonctionne avec des effectifs qui, bien que présents 24 heures sur 24, sont nettement en-deçà de cent personnes. Au vu de l’existant, je peine à comprendre comment vous pourriez rester compétitif avec autant de personnel.

Enfin, monsieur Beyney, puisque vos réponses sont particulièrement franches, ce que nous apprécions grandement, il serait intéressant de savoir quels éléments clés poussent un entrepreneur français, préoccupé de souveraineté comme vous l’êtes, à installer ses holdings au Luxembourg et en Irlande.

M. Charles-Antoine Beyney. Sur ce dernier point, je n’ai rien à cacher. En effet, je lutte avec des acteurs internationaux qui pratiquent une optimisation fiscale bien plus agressive que la nôtre, qui est légale. J’ai décidé de rester en Europe plutôt que de baser les holdings dans des paradis fiscaux tels que Jersey, par exemple, où DataOne ne paierait aucun impôt. En Irlande, nous payons 12,5 % d’impôt sur les sociétés, ce qui ne nous empêche pas de payer nos impôts au taux légal en France et dans tous les pays européens où nous opérons. Nous sommes audités par l’administration fiscale tous les trois ans, et Bercy vérifie régulièrement que nous ne pratiquons pas de transferts de prix agressifs.

Le Luxembourg est également avantageux sur le plan fiscal, mais nous avons décidé d’y installer la holding de DataOne parce que cela nous permet de nous internationaliser et d’optimiser une partie de nos investissements. Nous sommes obligés d’optimiser nos investissements, sans quoi nos coûts seraient supérieurs à ceux de nos concurrents et nos marges inférieures. Les taux de prélèvements obligatoires en France sont les plus élevés au monde, l’OCDE l’a confirmé. La France ne représente que 5 % de notre activité, par conséquent nous utilisons les places européennes pour optimiser nos revenus internationaux et ne pas payer doublement ou triplement des taxes. C’est une réponse très concrète, et j’assume totalement cette réalité que beaucoup d’entrepreneurs taisent.

Pourquoi ai-je dit que cent personnes travaillaient dans un data center ? Parce que nous inventons des AI factories, des usines d’intelligence artificielle. J’ai été le premier au monde à développer ce type de design, qui permet d’héberger des racks informatiques à échelle industrielle, allant de 80 kilowatts à 1 mégawatt par rack. Les Gafam ont reconnu que nous avions cinq ans d’avance sur eux et sur la concurrence. DataOne rend possible la connexion à grande échelle et à bas coût de centaines de milliers de GPU, ce qui assure un modèle économique compétitif et pérenne pour nos clients.

Cette architecture est sans commune mesure avec celles de nos concurrents. Mais elle suppose de mener des opérations complexes, et par conséquent requiert des effectifs élevés, en rotation 24 heures sur 24, 7 jours sur 7 : électriciens, plombiers, automaticiens, ingénieurs en data center, en sécurité, mais aussi personnel de ménage et de sécurité. Des équipes qui gèrent les fluides, l’aspect chauffage-ventilation-climatisation (CVC), qui est crucial et d’une complexité incomparable à celle d’un data center classique. C’est cette complexité qui explique que nos concurrents ne soient pas encore arrivés à construire des salles aussi grandes et une infrastructure aussi performante. Il faut environ cinq personnes par rotation pour les fluides, autant pour l’électricité, sans compter le réseau et le reste.

En outre, notre design est éco-responsable. Nous avons un système de refroidissement innovant qui ne consomme quasiment pas d’eau. C’est un circuit fermé, comme le radiateur d’une voiture. Il faut qu’il fasse plus de 45 °C à l’extérieur pour que nous consommions l’équivalent d’une piscine par an. Notre efficacité énergétique a des années-lumière d’avance sur ce que fait l’industrie aujourd’hui. Nous redéfinissons les seuils normatifs.

Enfin, nous assurons les opérations globales de l’infrastructure, jusqu’à la connexion des fibres et des routeurs. Comme nous ne sous-traitons rien, cela génère de l’emploi. Si, en outre, notre client nous demande d’opérer ce que l’on appelle les gestes de proximité – remplacer un disque dur ou un GPU, par exemple –, alors le nombre d’employés explose. Mais ces 100 personnes concernent uniquement l’infrastructure. Des clients tels qu’Oreus devront eux-mêmes dépêcher plusieurs dizaines de personnes sur site pour gérer leurs milliers de serveurs, car les pannes sont fréquentes.

Mme Cyrielle Chatelain, rapporteure. Vous avez dit, monsieur Beyney, que l’activité de DataOne était modeste en France, et très importante aux États-Unis. L’équilibre économique de la société repose donc essentiellement sur des opérations américaines, ce qui pose une question d’extraterritorialité. J’entends que vous n’avez pas accès aux données, mais imaginons que l’un de vos clients européens soit visé par les autorités américaines. Une injonction américaine pourrait vous interdire tout contact, ce qui signifierait que vous ne pourriez plus rendre l’ensemble des services que vous avez décrits, sous peine de sanctions. On touche ici aux limites de la souveraineté. Le risque serait de devoir choisir entre la poursuite de vos activités aux États-Unis et la continuité du service pour les clients ciblés. Nous voyons bien que la question de l’indépendance s’imbrique de multiples manières.

M. Charles-Antoine Beyney. Nos activités européennes et américaines sont complètement séparées, tant sur le plan opérationnel que financier. Elles sont financées différemment et sont toutes deux rentables et autonomes. Que l’une des deux soit interrompue n’empêcherait pas la société de continuer à exister. Nous avons bâti le groupe BSO avec pour principe que chaque opération soit en mesure de s’autosuffire. Les fonctions support du groupe (finance, marketing, etc.) sont déjà très largement absorbées par le volume d’activités et, avec plus de 650 clients dans le monde, BSO n’attend pas après DataOne pour vivre. Le chiffre d’affaires et les profits du groupe BSO sont de nature différente de ceux de DataOne. Nous nous sommes donné les moyens d’être autosuffisants et indépendants.

M. Nicolas Bonnet (EcoS). Je vous ai entendu dire, monsieur Beyney, qu’avec les data centers d’IA, on allait trouver des remèdes contre le cancer, et aussi que vos confrères aux États-Unis développent bien plus de puissance qu’en France.

Cependant, ce qui consomme le plus de puissance aujourd’hui en matière d’IA, ce ne sont pas les modèles utilisés dans la médecine. Ceux-ci sont des modèles dédiés qui n’ont pas besoin d’absorber tout internet, mais très peu de données en comparaison avec les masses de données utilisées par les IA génératives. Ce ne sont pas eux qui nécessitent des data centers gigantesques, et je ne suis pas certain que ce soit avec des méga-data centers que l’on résoudra le problème du cancer. J’ai tendance à penser que les besoins croissants de puissance correspondent, en réalité, au nombre exponentiel de requêtes adressées à des chatbots pour obtenir des réponses sur le sens de la vie ou des vidéos de chatons volants. Qu’en pensez-vous ? Pourriez-vous nous éclairer sur les principales applications de ceux qui louent vos services en termes de capacité de calcul, et sur les finalités de ces clients ?

Ma seconde question s’adresse à Oreus. Vous avez dit, monsieur Choukroun, vouloir rendre service aux entreprises, aux administrations et aux citoyens. Je n’ai pas bien compris quels outils et quels types de services vous proposiez concrètement. Pourriez-vous nous éclairer sur ce point ?

M. Charles-Antoine Beyney. Dans le domaine de la santé, selon les modèles que l’on utilise, des superordinateurs d’une puissance extraordinaire sont nécessaires. En effet, certains modèles, que l’on peut qualifier d’avant-garde, comptent plus de 90 milliards de paramètres et peuvent synthétiser l’intégralité des protéines et de l’ADN du corps humain. En modifiant un seul de ces paramètres, on peut observer en temps réel les effets produits sur le vivant. Pour obtenir ces résultats rapidement, il faut des milliers, voire des centaines de milliers de GPU, car la complexité de ces calculs est immense.

Aujourd’hui, l’IA permet de prévalider des médicaments. La plupart des grands laboratoires pharmaceutiques utilisent déjà l’IA pour leurs essais, ce qui leur permet d’accélérer considérablement les phases de test et de réaliser des découvertes extraordinaires. La médecine régénérative, par exemple, progresse à pas de géant grâce à l’IA, mais je ne suis pas suffisamment expert en la matière pour déterminer la capacité de calcul réellement requise pour ce type d’application.

L’IA peut servir des fins très diverses, certaines futiles, d’autres très utiles. Pour ma part, je ne suis pas en position de décider des usages de l’IA par mes clients, mais je peux au moins vous dire que leurs applications sont essentiellement destinées aux entreprises. Entre les vidéos de chatons volants et la recherche d’un remède contre le cancer, le spectre est large. On utilise l’IA pour sécuriser les marchés financiers, pour réguler le trafic autoroutier, pour optimiser les récoltes agricoles et réduire la consommation d’eau, etc. Les exemples d’applications extraordinaires permises par l’intelligence artificielle sont infinis.

Certes, générer des vidéos de chatons volants n’est sans doute pas la façon la plus intelligente de consommer de l’électricité, je vous l’accorde. Mais nous sommes dans un marché libéral : s’il y a un client et un marché, qui suis-je pour juger ? C’est une question complexe. À titre personnel, et en tant que citoyen, je peux bien sûr m’indigner que l’on consomme de l’énergie pour des usages futiles. Mais si demain je devais consacrer une gigantesque quantité d’énergie pour trouver un remède contre le cancer, je le ferais sans hésiter.

Et ce n’est qu’un exemple parmi des millions. Mes enfants apprennent des langues étrangères grâce à ces outils, ils se documentent sur des sujets que je serais bien en peine de leur expliquer, car je ne suis pas professeur. S’ils souhaitent se faire répéter une information cinquante fois sans se faire réprimander, l’IA est un excellent compagnon. Les applications sont donc véritablement extraordinaires. Est-ce une réponse universelle à tous nos problèmes ? Sans doute pas, mais lorsque l’on crée de l’intelligence, on peut réaliser de grandes choses si l’on sait bien l’utiliser.

Je considère que les méga-data centers sont utiles. Réunir une grande puissance de calcul en un seul endroit permet de réaliser des économies financières substantielles, mais surtout d’optimiser les ressources de manière extraordinaire. Moins l’on transporte la donnée, moins l’on consomme d’énergie, plus on est rentable et respectueux de l’environnement. C’est une réalité. Un modèle qui tourne avec de petits data centers répartis dans tout le territoire sera moins efficace en raison des problèmes de latence, plus lent, et plus gourmand en énergie, car faire transiter des térabits de bande passante entre deux data centers est énergivore. Regrouper un grand nombre de machines au même endroit permet également de mutualiser les groupes froids avec de meilleurs rendements, ainsi que les transformateurs et toute l’infrastructure associée. L’échelle à laquelle DataOne opère est plus écoresponsable qu’une multitude de petites installations.

En tant qu’entrepreneur dans les usines d’intelligence artificielle, ma première préoccupation, peut-être parce que je suis trop français – ce qui amuse beaucoup aux États-Unis – et père de deux enfants, est de pouvoir me regarder dans le miroir en me disant que je ne détruis pas la planète. J’ai mentionné la technologie basée sur des refroidisseurs à sec que nous avons choisie, qui permet de ne pas consommer d’eau, alors que de nombreux data centers de première génération consomment encore des millions de litres d’eau par jour car ils utilisent des tours de refroidissement à eau. Lorsque nous achetons notre énergie en France, nous payons un centime de plus par kilowattheure pour garantir auprès d’EDF que nos électrons sont issus de sources renouvelables : éoliennes, barrages hydroélectriques, panneaux photovoltaïques. Nous payons plus cher pour cette garantie. Enfin, nous nous sommes installés sur des friches industrielles, comme à Grenoble, sur un ancien campus de Hewlett-Packard qui employait près de trois mille collaborateurs avant que tout ne s’arrête dans les années 2000. Nous nous sommes inscrits dans ce foncier existant en transformant le moins de choses possible. Nous avons même conservé les fenêtres en réalisant notre isolation par l’intérieur. Les parkings ont été rénovés et transformés en parcs. Nous avons cherché à réduire au maximum notre empreinte foncière au moyen d’une approche environnementale globale.

Aux États-Unis, nous générons de l’électricité à partir de gaz naturel, une source qui produit beaucoup de CO2, de composés organiques volatils et d’autres polluants. Il était hors de question pour moi de polluer comme mes concurrents. J’ai donc investi dans une entreprise française révolutionnaire, Skylea, pionnière des photobioréacteurs à base d’algues et de micro-organismes. Concrètement, nous allons installer à l’échappement de nos groupes électrogènes des filtres biologiques qui, après plusieurs traitements complexes, nous permettront de réduire de 98,5 % à 99,5 % l’intégralité de nos polluants. Ainsi, avec 400 mégawatts de puissance, nous polluerons autant que deux cents vaches.

Il s’agit d’une solution avérée, validée, auditée, qui représente un immense espoir. J’ai investi dans Skylea plus de 10 millions d’euros, financés par l’activité de nos data centers, car personne en France ne voulait la soutenir. Nous travaillons avec eux depuis plus d’un an, et eux-mêmes développent cette technologie depuis trente-cinq ans. L’IA leur a fait gagner environ neuf ans de recherche et développement. Skylea travaille désormais avec les grands cimentiers français et tous les grands pollueurs de la planète pour déployer ces technologies.

Je tenais absolument à évoquer ce partenariat avec Skylea, car il définit véritablement DataOne. Il est très important pour moi de rappeler que notre empreinte environnementale est proche de zéro, que nous créons des emplois, que nous sommes là pour le long terme et que nous œuvrons pour la souveraineté numérique de la France.

M. Nicolas Bonnet (EcoS). Je ne nie aucun des usages potentiels de l’IA que vous avez mentionnés. Mais coordonner des feux de circulation, par exemple, demande très peu de moyens de calcul ; ce n’est pas cela qui constitue la masse. Ce qui m’intéresse, au-delà d’une liste à la Prévert de tous les usages possibles de l’IA – certains d’intérêt général et peu consommateurs, d’autres très consommateurs et de faible intérêt général –, ce sont les proportions d’usage.

Dans un data center, quelle est la part de la puissance de calcul consacrée à des applications utiles, et celle allouée à de grands opérateurs d’IA générative capables de produire tout et surtout n’importe quoi ? Ce sont ces proportions qui m’intéressent. L’impact environnemental ne se limite pas à l’usage, comme vous l’avez bien expliqué ; il réside aussi dans la production. Ce n’est pas vous qui fabriquez le matériel électronique nécessaire à ces gigantesques data centers, et vous n’ignorez pas la quantité énorme de matériaux qu’il faut extraire pour les faire sortir de terre – et sans récupération des gaz à effet de serre.

Je suis ravi d’apprendre que la technologie développée par Skylea a pu être financée grâce à vous. En effet, capter les gaz à effet de serre en sortie d’usine est le contexte idéal pour réaliser cette transformation, ce qui n’est pas possible pour de nombreuses autres sources de CO2. Néanmoins, cela ne réduit pas drastiquement l’impact environnemental global du numérique, qui est bien plus large. L’extraction et le raffinage de minerais augmentent avec l’augmentation des usages du numérique, et l’impact environnemental de ces activités est très élevé. Il convient, par conséquent, de s’interroger sur notre usage du numérique et ne pas sombrer dans une sorte d’ivresse technologique sous prétexte que l’on récupère les gaz à effet de serre en sortie de data center. Ce n’est pas aussi simple.

Ma question porte donc sur les usages de vos clients. Seriez-vous capable, sans citer de noms, de nous donner une évaluation, même approximative, des proportions de vos capacités de calcul allouées respectivement à la recherche médicale et autres usages d’utilité générale, et à l’IA générative ?

M. Charles-Antoine Beyney. Je ne dispose pas de données fixes, réelles ou exactes sur l’utilisation des GPU dans mes data centers, car je ne la supervise pas. Je ne sais pas qui est le client final ni quel est son usage. En revanche, je peux vous dire que, compte tenu du client qui occupe mes GPU aux États-Unis, en l’occurrence Microsoft – ce n’est pas un secret, l’information est publique –, l’usage est destiné à Copilot et aux besoins de leurs différentes filiales. Ce n’est donc pas pour générer des vidéos de chats que l’on fabrique plutôt avec ChatGPT. Je ne peux nier qu’une grande partie de la capacité de calcul est certainement, en quelque sorte, jetée à la poubelle. En tant que citoyen, il est évident que j’aimerais que tout soit optimisé à 100 %, et que ce gaspillage, comme le gaspillage alimentaire, me révolte. Mais que puis-je y faire ?

Concernant les terres rares et le recyclage, vous avez raison. Les GPU, les drones que l’on voit au Moyen-Orient ou en Ukraine, tout cela génère une pollution extraordinaire en raison des composants électroniques. Je suis entièrement d’accord avec vous. Cependant, il est possible de recycler 100 % de ces matériaux, à condition d’y mettre des moyens financiers. Nous disposons aujourd’hui de toutes les technologies pour le faire, reste à savoir si nous souhaitons investir pour les rendre viables à l’échelle industrielle. Aujourd’hui, les États n’investissent pas dans ce secteur parce qu’ils s’en moquent. Les iPhones sont changés tous les ans ou tous les deux ans. Que voulez-vous que je vous dise ? Je n’en suis pas responsable.

En revanche, à mon échelle d’entrepreneur, je suis en mesure d’influer sur l’impact environnemental de l’activité industrielle que je mène. Et j’essaie de faire en sorte que celle-ci soit la plus exemplaire possible. Mes clients, quant à eux, font ce qu’ils veulent avec les outils que je mets à leur disposition. Je ne peux pas dicter l’usage des GPU qui leur appartiennent, mais je m’efforce de les choisir en fonction des applications qu’ils développeront. J’y parviens à peu près, car la liste des entreprises qui souhaitent travailler avec nous est longue. Ayant la chance d’être en mesure de choisir mes clients, je peux dire que nos infrastructures, aux États-Unis comme en France, ne serviront pas à générer des vidéos de chatons.

Mme Cyrielle Chatelain, rapporteure. Concernant l’emploi, les chiffres dont j’ai connaissance pour des data centers neufs au Royaume-Uni font plutôt état de trois employés par équipe tournante. Le niveau d’emploi que vous annoncez, monsieur Beyney, est sensiblement plus élevé, et je continue de m’interroger sur cet écart. Par ailleurs, vous avez mentionné que vous respectiez un certain nombre de normes. Pourriez-vous nous indiquer lesquelles, voire en fournir une liste par écrit ?

Monsieur Choukroun, vous avez indiqué que la dynamique du sommet de l’IA vous avait inspiré. Depuis ce sommet, bénéficiez-vous d’un accompagnement de la part de l’État ? Quels sont vos interlocuteurs et en quoi consiste cet accompagnement ?

M. Laurent Choukroun. M. Bonnet m’a posé une question pleine de bon sens sur les usages, et lui répondre me permettra d’enchaîner avec votre question, madame la rapporteure. La question des usages est en effet centrale, et concerne les fondements mêmes d’Oreus. Rappelons-nous l’utilisation que nous faisions d’internet il y a trente ans : nous n’avions absolument pas conscience de la manière dont cet outil allait transformer définitivement notre quotidien, les modèles économiques de nos entreprises et permettre la création de nouvelles activités. Mon engagement en tant qu’entrepreneur à impact depuis plus de vingt ans est lié à une prise de conscience sur cette question d’usage, et sur les enjeux d’éducation et de formation.

La bonne nouvelle des vidéos de chatons, c’est qu’elles ne sont pas rentables. Lorsque OpenAI a lancé son outil de génération de vidéos, Sora, l’expérience a tourné court. Pourquoi ? Parce que si les vidéos de chatons font sourire, personne n’est disposé à payer pour en fabriquer. Le modèle économique ne tenait pas. Aujourd’hui, tous les opérateurs commencent d’ailleurs à modifier le modèle économique de leur IA en limitant le nombre de jetons que l’on peut utiliser, car ils constatent que, pour certains usages en entreprise, le coût des jetons est susceptible de dépasser le coût salarial.

En voulant maîtriser la chaîne de bout en bout, Oreus entend maîtriser non seulement la dimension souveraine de ses activités, mais aussi leur impact économique et leurs coûts, afin de rendre ses services les plus accessibles possible à l’utilisateur final. Aujourd’hui, plus de quatre Français sur dix utilisent l’IA, dont mes enfants de 11 et 13 ans, qui l’utilisent quasiment tous les jours, sans aucune forme de contrôle, pour faire leurs devoirs et, bien sûr, pour s’amuser. Toute la question est de savoir comment accompagner nos concitoyens et les parents à utiliser intelligemment l’IA. L’IA peut en effet concourir à l’éducation des enfants, mais à condition de maîtriser cet outil.

Lors des salons nationaux et internationaux auxquels nous avons participé, toutes les administrations qui sont venues nous voir nous ont exprimé le même besoin. Elles ont conscience de leur obligation d’utiliser l’IA, mais sont très souvent enfermées avec des outils américains – Copilot pour ne pas le citer. Elles souhaitent une alternative souveraine. Nous devons répondre à ce besoin en nous montrant capable de proposer aux fonctionnaires des outils sécurisés, souverains, accessibles et surtout performants. Car à la fin, ils seront comparés terme à terme avec les outils américains, et si la comparaison leur est défavorable, en termes de facilité d’utilisation et de puissance de calcul, ils ne seront ni utiles ni utilisés.

Nous avons lancé notre activité il y a un peu plus d’un an et nous avons réalisé environ 500 000 euros de volume d’activité la première année. Nos clients sont des entreprises, notamment de grandes start-ups françaises de l’IA, qui viennent chercher chez nous une puissance de calcul souveraine. Nous discutons bien sûr avec la direction générale des entreprises (DGE), qui suit notre projet de près et nous propose d’autres sites pour poursuivre notre développement. Nous bénéficions également d’un accompagnement de BPIFrance et de banques françaises. Nous travaillons actuellement à structurer notre financement, car notre enjeu est de rester 100 % français, ou à tout le moins 100 % européen, ce qui est loin d’être simple.

Mme Cyrielle Chatelain, rapporteure. Lors de notre rencontre au tech&fest de Grenoble, vous aviez évoqué un accompagnement spécifique de l’Élysée. Est-il toujours d’actualité ? Par ailleurs, j’ai constaté que l’équipe d’Oreus s’est étoffée ces derniers mois. En revanche, certains noms ont disparu de votre site internet. Je me demandais donc si Sabrina Agresti-Roubache, qui est depuis devenue ministre chargée de l’enseignement et de la formation professionnels et de l’apprentissage, et Kévin Polizzi, le président d’Unitel Group, étaient toujours actionnaires.

M. Laurent Choukroun. Matthieu Landon, secrétaire adjoint du cabinet du président de la République, nous a reçus dans le cadre de nos échanges avec la DGE, afin de prendre la mesure de ce que nous étions en train de déployer, notamment sous l’aspect de nos relations avec notre partenaire émirati.

Dès son retour au gouvernement, Sabrina Agresti-Roubache a pris les mesures de déport qui s’imposaient pour satisfaire les exigences de la Haute Autorité pour la transparence de la vie publique (HATVP). À ce jour, elle n’est plus présente au capital d’Oreus. Pour être précis, c’est sa structure personnelle qui figurait au capital, et c’est au sein de cette structure que les changements ont eu lieu.

Enfin, Unitel Group, dirigé par Kévin Polizzi, est toujours au capital d’Oreus. Il a un rôle un peu moins actif aujourd’hui sur le déploiement spécifique à Grenoble, mais il reste bien actionnaire de la structure. Le capital d’Oreus n’a pas changé depuis sa création.

M. Charles-Antoine Beyney. Je dois une réponse à Mme la rapporteure sur les normes, qui est un sujet technique. Dans notre industrie, il existe deux indicateurs extrêmement importants : l’indicateur d’efficacité énergétique (Power Usage Effectiveness, PUE) et l’indicateur d’efficacité de consommation d’eau (Water Usage Effectiveness, WUE). Le PUE mesure l’efficacité énergétique globale du data center. La future réglementation européenne vise un PUE de 1,5, ce qui signifie que pour 1 kilowatt fourni aux machines, 1,5 kilowatt est consommé sur le réseau électrique. Aujourd’hui, nous nous situons entre 1,05 et 1,15. Nous sommes donc entre dix et vingt fois plus performants que le seuil réglementaire. Concernant le WUE, nous sommes dans l’ensemble de nos sites proches de zéro, et donc très largement en dessous de tous les seuils normatifs.

M. le président Philippe Latombe. Nous aurions encore de très nombreuses questions à vous poser, et j’aurais moi-même aimé vous interroger sur l’impact de la géopolitique au Moyen-Orient sur les investissements en GPU. Mais nous sommes rattrapés par le temps. Je vous remercie, messieurs, pour la franchise de vos réponses et pour le ton que vous avez employé. Il est parfois appréciable d’entendre les choses dites ainsi.

*


Audition, ouverte à la presse, de M. Vincent Strubel, directeur général de l’Agence nationale de la sécurité des systèmes d’information (Anssi) (jeudi 30 avril 2026)

M. le président Philippe Latombe. Les missions de l’Anssi sont au cœur des préoccupations de notre commission d’enquête. Quelle est votre analyse de la vulnérabilité des administrations publiques et, plus généralement, de l’économie française aux solutions et technologies numériques extra-européennes ? Pouvez-vous décrire l’action que mène l’Anssi pour certifier des solutions souveraines ?

Je vous prie tout d’abord de déclarer tout intérêt public ou privé de nature à influencer vos déclarations. Je vous rappelle également que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main droite et à dire « je le jure ».

(M. Vincent Strubel prête serment.)

M. Vincent Strubel, directeur général de l’Agence nationale de la sécurité des systèmes d’information (Anssi). Bien que le mot ne figure pas strictement dans l’intitulé de votre commission, et bien que je professe régulièrement de me méfier de ce terme, je comprends que derrière l’ensemble de ces sujets se posent des questions de souveraineté. J’axerai donc mon propos liminaire sur les trois déterminants que j’identifie généralement pour notre souveraineté numérique, en précisant à chaque fois leur intersection avec les missions de l’Anssi puisque cette dernière n’est pas, à proprement parler, en charge de la souveraineté numérique, même si elle y contribue. J’adopterai cet angle de lecture lié à nos dépendances extra-européennes ou, plus généralement, à nos dépendances numériques, car je pense que le seul critère de lecture européen ou non européen n’est pas toujours le plus significatif.

Je rappelle rapidement, à titre d’introduction, que du point de vue de l’Anssi, la souveraineté numérique recouvre trois enjeux. Le premier est la cybersécurité au sens propre, c’est-à-dire notre capacité à ne pas être une victime facile de cyberattaques. Lorsque l’État échoue à protéger les données des concitoyens ou lorsque les services publics sont paralysés, ces atteintes à la sécurité deviennent des atteintes fondamentales à la souveraineté. Y répondre et les éviter autant que possible constitue la mission fondamentale de l’Anssi. Le deuxième pilier de la souveraineté numérique est celui du droit. Il s’agit d’appliquer notre droit et nos règles telles que nous les avons choisies dans l’expression de la souveraineté définie par notre Constitution, et de ne pas subir les règles définies par d’autres, sur lesquelles nous n’aurions pas voix au chapitre, ce qui renvoie à toute la question du droit extraterritorial. C’est un sujet de préoccupation pour l’Anssi lorsqu’il se matérialise par des risques qui impactent nos missions en termes de confidentialité, d’intégrité et de disponibilité des données. C’est évidemment un sujet bien plus vaste, puisque l’on pourrait ranger dans la même catégorie la modération des contenus sur les plateformes en ligne, l’accès des mineurs aux réseaux sociaux ou aux contenus pornographiques, qui ne relèvent pas du registre de l’Anssi mais qui, fondamentalement, procèdent du même problème. Le troisième pilier est la liberté de choix d’usage des technologies critiques pour les missions de l’État. Cela renvoie à des enjeux de politique industrielle, qui ne sont pas la mission première de l’Anssi, même si elle y contribue.

Le défi que posent les dépendances numériques se retrouve dans ces trois dimensions de la souveraineté avec, à mes yeux, un même enjeu fondamental. Si je l’observe avec un regard historique, nous vivons un moment de prise de conscience collective : le paysage numérique construit ces 30 ou 40 dernières années s’inscrit dans cette « parenthèse dorée » des dividendes de la paix, en laissant de côté des crises et des tensions internationales qui reviennent aujourd’hui au premier plan. Ce contexte se reflète directement dans la manière dont ce paysage a été conçu : un numérique insuffisamment sécurisé, traversé de vulnérabilités, marqué par des dépendances mal maîtrisées et une complexité excessive, et dans lequel les risques n’ont ni été véritablement verbalisés ni formalisés. Pour le dire plus directement, nous avons trop souvent privilégié la rapidité et la facilité dans la construction de cet environnement numérique, et ces choix se traduisent aujourd’hui par des risques que nous peinons à maîtriser. Cela vaut pour l’État français comme pour les autres États, ainsi que pour les entreprises, même si la notion de souveraineté ne s’y applique pas pleinement.

Si j’entre dans le détail de ces trois piliers, la cybersécurité constitue évidemment notre cœur de métier, et le défi fondamental tient à l’omniprésence de vulnérabilités basiques, présentes de longue date mais désormais mises en évidence par une menace qui s’est massifiée. Les cyberattaquants n’épargnent plus personne, sans même évoquer l’accélération que promet l’intelligence artificielle (IA), au bénéfice des attaquants comme de l’ensemble des acteurs. La menace apparaît donc importante et susceptible de s’aggraver. C’est le constat posé dans la Revue nationale stratégique, qui retient comme scénario central une escalade géopolitique se traduisant par une massification et une coordination des cyberattaques. Cela met en évidence un enjeu de diffusion des bonnes pratiques, au cœur de la stratégie nationale de cybersécurité et de la transposition de la directive NIS 2.

Mais au-delà de ces bonnes pratiques, se pose également la question de la maîtrise des dépendances, dans la mesure où elles contribuent directement à notre vulnérabilité. À cet égard, l’Anssi a publié en mars son panorama de la menace, qui détaille ses observations pour 2025 et fait apparaître un constat majeur inscrit dans une tendance de fond : les attaques que nous traitons sont de plus en plus liées à la chaîne d’approvisionnement. Les prestataires et sous-traitants informatiques deviennent ainsi des points d’entrée privilégiés dans les systèmes d’information des victimes finales, qu’il s’agisse de prestataires de maintenance, d’infogérance ou du cloud, qui n’est pas exempt de vulnérabilités, tandis que les composants logiciels eux-mêmes sont de plus en plus ciblés.

Collectivement, à l’échelle mondiale, nous sommes en train de perdre la bataille contre les vulnérabilités logicielles puisque leur nombre a progressé de 18 % par an en moyenne sur les cinq dernières années pour atteindre 50 000 vulnérabilités rendues publiques chaque année, un tiers d’entre elles étant exploitées dès le jour de leur publication, à un rythme bien trop rapide pour permettre leur correction. Cette course est perdue d’avance et se trouve encore compliquée par la complexité et la réutilisation des chaînes de valeur logicielles. Deux exemples récents l’illustrent avec des briques open source comme Axios et LightLLM, qui ont fait l’objet d’attaques par piégeage, c’est-à-dire d’intrusions au sein même de leur communauté de développement. Même lorsque ces attaques sont détectées très rapidement, nous nous heurtons à un problème majeur de traçabilité pour identifier l’ensemble des réutilisations de ces fragments de code. J’exprime souvent cette difficulté de manière imagée : nous disposons de davantage d’informations lorsque nous achetons une saucisse, dont nous pouvons retracer l’origine jusqu’au cochon, que lorsque nous acquérons un logiciel. La traçabilité fait défaut et la chaîne de contamination est, en pratique, impossible à retracer rigoureusement. Aujourd’hui, ni l’État ni les entreprises ne disposent d’une cartographie complète de leur environnement logiciel et je constate, à chaque attaque que nous traitons, que l’attaquant connaît souvent mieux le système d’information de sa victime que la victime elle-même. Une partie de la réponse viendra du règlement européen sur la cyber-résilience, le CRA, qui imposera une première forme de traçabilité avec le SBOM (Software Bill of Materials), mais il faudra évidemment étendre cette exigence à l’intelligence artificielle, sujet que nous portons notamment dans le cadre du G7.

L’enjeu du droit recoupe quant à lui directement les risques de cybersécurité, notamment à travers le droit extraterritorial, qui peut conduire à des accès non maîtrisés aux données, sans voie de recours. On pense au Cloud Act, aux lois FISA américaines ou à la loi chinoise sur le renseignement, ainsi qu’au risque de kill switch, c’est-à-dire la possibilité de couper des services numériques à travers l’application du contrôle export. Ces risques ne sont pas théoriques, ils sont déjà utilisés contre nous et, si ces dispositions existent, c’est pour être mises en œuvre. Aucune réponse purement technologique ne permet de faire face à ces risques puisque le chiffrement ne protège pas du Cloud Act et encore moins d’un kill switch. Cette réalité conduit à s’interroger sur la nationalité des fournisseurs, sans pour autant s’en tenir à une lecture binaire, car c’est l’ensemble de la chaîne de valeur qu’il faut examiner.

Pour des technologies structurantes comme la 5G ou le cloud, la complexité est réelle. Le référentiel SecNumCloud comporte 1 200 points de contrôle mêlant exigences techniques et non techniques, notamment sur la nationalité, la capitalisation et la gouvernance des fournisseurs. Il n’interdit pas le recours à des technologies étrangères, inévitables dans la pile logicielle du cloud, mais exige qu’elles soient maîtrisées par un prestataire européen. Dans ce cadre, cette qualification offre aujourd’hui le niveau de garantie le plus élevé face aux effets du droit extraterritorial. Cela vaut pour des approches hybrides, comme l’offre S3NS opérée par Thales reposant sur des technologies Google, comme pour des offres présentées comme non hybrides, qui intègrent elles aussi des briques américaines.

Sur ces sujets, il convient de distinguer le court et le moyen terme, qui relèvent de la maîtrise des risques, du long terme, qui renvoie à des enjeux de politique industrielle visant à multiplier les alternatives. Personne ne dispose aujourd’hui d’une solution face à une coupure généralisée d’accès aux technologies américaines ou chinoises, et si l’Europe se trouvait demain privée de mises à jour, la situation deviendrait rapidement intenable. Se pose également un enjeu de passage à l’échelle au niveau européen, car il n’est pas possible de traiter chaque technologie au cas par cas. Un cadre juridique plus générique est nécessaire et dans cette perspective, la révision du Cyber Security Act, le CSA II, constitue un vecteur pertinent : loin de clore le débat sur les risques non techniques, elle l’ouvre, la Commission ayant introduit un dispositif spécifique pour en assurer la prise en compte. L’essentiel est donc de rouvrir cette discussion à l’échelle européenne.

Enfin, l’Anssi, comme toute administration, est contrainte par ses dépendances numériques : lors du traitement d’un incident dans un cloud, elle dépend du prestataire et, lors d’une investigation sur un téléphone, du fabricant. Les options en matière d’outils spécialisés en cybersécurité sont souvent limitées, ce qui explique le développement interne d’outils, ensuite publiés en open source, et l’Anssi figure ainsi parmi les principales administrations productrices de logiciels libres. Répondre à ces contraintes liées à l’absence d’alternatives suppose donc une politique industrielle structurée car, dans certains cas, la diversité des offres mondiales suffit à éviter les situations de monopole et, dans d’autres, une maîtrise par des acteurs européens s’impose, sans pour autant viser une autarcie irréaliste. L’open source constitue un levier essentiel, sans être une solution unique. Son fonctionnement, sa pérennité et, le cas échéant, son financement doivent être examinés.

L’Anssi n’est pas chargée de conduire la politique industrielle, mais elle y contribue car ses visas de sécurité, qualifications et certifications peuvent éclairer les choix en tant qu’acteur neutre. Elle participe également à l’orientation des financements de France 2030 et des dispositifs européens pour combler les lacunes, notamment afin d’accompagner les plus petites structures appelées à relever de la directive NIS 2. Le principe est clair : mettre la politique industrielle au service de la cybersécurité, et non l’inverse. Les jugements en matière de cybersécurité ne sont pas infléchis pour promouvoir des solutions, même françaises ou européennes. Au sein de l’État, certaines administrations veillent à la sécurité des Airbus et des Boeing, tandis que d’autres soutiennent Airbus, et cette séparation répond à une logique fondée. Une vigilance particulière est également portée aux évolutions majeures, telles que l’intelligence artificielle ou la cryptographie post-quantique.

Pour conclure, la maîtrise des dépendances numériques apparaît comme un enjeu à la fois complexe et structurant, dont dépend notre sécurité et notre liberté d’action. Le fait que ce débat s’ouvre chez nos partenaires européens constitue une évolution positive, sans que cela doive conduire à en sous-estimer ni la complexité, ni les temporalités, ni le coût. Reprendre la maîtrise de ces dépendances, notamment en recourant à des fournisseurs européens, se fait rarement à coût nul ou à performance équivalente. Cela suppose d’entrer dans une logique d’investissement, les solutions européennes étant vraisemblablement plus coûteuses, mais relevant d’un choix d’investissement pertinent.

M. le président Philippe Latombe. Ma question fait écho à deux auditions récentes : celle d’un général spécialisé dans le numérique à l’Otan et nos échanges avec la DG Connect à Bruxelles, qui convergent sur l’importance des réseaux. Dans le contexte géopolitique actuel, les États-Unis ont commencé à recommander de ne plus acquérir de routeurs ou de cross-connects chinois. La France a engagé une démarche comparable avec la loi sur la 5G et la DG Connect envisage d’en reprendre les principes dans de futures réglementations européennes. En parallèle, la Chine adopte une approche similaire. La DG Connect souligne toutefois que la situation n’est pas symétrique puisque les Chinois seraient des adversaires, tandis que les Américains demeurent des alliés proches, ce qui rendrait difficile toute mesure discriminatoire à leur encontre. À l’inverse, le général de l’Otan insiste sur la nécessité de retrouver une capacité industrielle pour produire ces équipements, la maîtrise des réseaux étant essentielle. Quelle est, dans ce contexte, la position de l’Anssi sur ces enjeux, et comment entend-elle contribuer aux discussions européennes à venir ?

M. Vincent Strubel. C’est une question qui comporte de nombreuses ramifications. Les réseaux sont évidemment essentiels. L’attention se porte volontiers sur des technologies visibles et innovantes comme l’intelligence artificielle, alors même qu’elles reposent sur des infrastructures d’hébergement et de connectivité qu’il faut considérer en permanence. C’est dans cet esprit que la France a anticipé, au moins pour la 5G, en abordant la sécurité de ces réseaux non seulement sous l’angle technique mais aussi au regard des risques d’ingérence. La loi de 2019 n’est pas dirigée contre Huawei, mais vise à affirmer la souveraineté de nos réseaux numériques face à toute ingérence non européenne.

La question n’est pas de savoir s’il faut se protéger des Chinois, des Américains ou des deux, et la réduire à une opposition entre alliés et adversaires serait une erreur. L’enjeu réside dans les leviers que des États étrangers peuvent actionner à notre encontre, qu’ils le fassent ou non de manière hostile, en s’appuyant sur un droit à l’égard duquel nous ne disposons d’aucun recours. Cela ne revient pas à placer ces deux pays sur un même plan, car les États-Unis sont formellement nos alliés, mais des choix technologiques qui engagent sur 20 ou 30 ans ne peuvent reposer sur la seule configuration actuelle des alliances, au risque de supposer qu’elle restera inchangée à cette échéance, hypothèse que rien ne permet de garantir. C’est la logique à l’œuvre dans SecNumCloud ou dans la loi 5G : il ne s’agit pas de qualifier des partenaires, mais d’objectiver les leviers susceptibles d’être utilisés contre nous, sans présumer de l’intention de ceux qui les détiennent. Ces leviers existent, et la question est celle de leur acceptabilité. La 5G ne constitue qu’un volet des réseaux de télécommunication, mais elle montre que, même lorsque l’enjeu est identifié, sa prise en compte s’inscrit dans le temps long : la transformation d’infrastructures de réseau s’opère sur plusieurs années, pour des raisons à la fois économiques et industrielles.

Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Si j’ai bien compris votre réponse, la question est de savoir comment objectiver les risques d’ingérence étrangère, quelle que soit la nationalité, selon une grille de lecture applicable sur le temps long. Pouvez-vous nous donner les grandes caractéristiques qui permettent d’objectiver ces risques ?

Concernant la cybersécurité, plusieurs témoignages nous ont indiqué que les outils de sécurité actuels étaient très majoritairement américains. Partagez-vous ce constat ? Si oui, quel est votre degré d’inquiétude quant à la limitation de notre capacité de choix, et comment anticipez-vous le risque de kill switch pour ces infrastructures critiques ? La question de l’absence de mise à jour fait-elle partie des tests que vous prenez en compte ?

Enfin, nous avons beaucoup parlé des États, mais nous voyons aujourd’hui des acteurs économiques qui prennent des positions politiques. Je pense particulièrement à Palantir, qui a publié un manifeste il y a quelques jours. Ces acteurs fournissent des services que l’on peut considérer comme critiques en matière de renseignement. Quel regard portez-vous sur ces acteurs ?

M. Vincent Strubel. Objectiver ces leviers implique de passer par une analyse rigoureuse des risques. Le processus consiste à recenser les risques, à en apprécier la plausibilité et à évaluer l’effectivité des contre-mesures. Cette analyse se conduit au cas par cas, car celle applicable à la 5G diffère de celle du cloud. Sur le cloud, il est possible de concevoir un montage où un prestataire européen de confiance, soumis en priorité au droit européen, opère une technologie étrangère. C’est le modèle de SecNumCloud, qui apporte une garantie solide contre l’accès extraterritorial aux données et contre un éventuel kill switch décidé par des autorités étrangères. Pour la 5G, l’analyse conduit en revanche à conclure que l’intervention directe du fournisseur sur le réseau étant indispensable, certains fournisseurs doivent simplement être écartés.

Sur les outils actuels de sécurité, l’idée selon laquelle seules les solutions américaines seraient performantes ne me semble pas correspondre à la réalité. La France et l’Europe disposent d’offres de cybersécurité de très haut niveau, qui figurent dans les catalogues de solutions recommandées par l’Anssi parce qu’elles satisfont aux critères de qualification. Les produits qualifiés sont, pour l’essentiel, français ou européens. Le choix se porte pourtant souvent sur des solutions mises en avant dans le Magic Quadrant de Gartner, rarement européennes, car il est perçu comme plus sûr à titre individuel. Cette logique de confort entretient une forme de monoculture qui constitue en elle-même un facteur de risque. L’épisode intervenu juste avant les Jeux olympiques et paralympiques l’a illustré : une mise à jour défaillante de la solution dominante sur le marché a paralysé des millions d’ordinateurs dans le monde, la France ayant été relativement moins touchée, en partie grâce à une moindre dépendance à cette monoculture.

S’agissant de Palantir, il ne s’agit pas d’entrer dans une analyse politique, mais de rappeler que le fonctionnement de notre démocratie suppose de ne pas dépendre de fournisseurs qui, par leurs prises de position, en viendraient à contester les règles fixées par le législateur. Une entreprise n’a pas vocation à se substituer à celui-ci et lorsque certains acteurs du numérique affirment qu’une disposition législative serait impossible à mettre en œuvre, il convient de rester vigilant. Cet argument peut en effet traduire avant tout une incompatibilité avec leur modèle économique, ce qui ne constitue pas un motif recevable dans le cadre du processus législatif.

M. le président Philippe Latombe. Pour prolonger la question sur l’écosystème cyber, on observe une concentration des acteurs, avec des acquisitions importantes de la part d’entreprises américaines. Comment analysez-vous ce phénomène ? Vous est-il déjà arrivé de saisir le service de l’information stratégique et de la sécurité économiques (Sisse) ou d’être interrogé par lui, sur l’opportunité de s’opposer à la cession d’une entreprise française ? Comment fonctionne la coopération entre le Sisse et l’Anssi ?

M. Vincent Strubel. Cela relève en effet d’un processus quotidien et encadré. Par construction, tout investissement étranger dans une entreprise française du secteur de la cybersécurité donne lieu à une saisine de l’Anssi par le Sisse afin d’évaluer les risques. Cette analyse fait partie de notre activité courante. Une vigilance particulière s’exerce pour prévenir toute prise de contrôle étrangère d’entreprises fournissant des solutions critiques pour des enjeux régaliens ou pour les opérateurs d’importance vitale et il nous arrive, le cas échéant, de nous opposer à ce type d’opérations.

M. le président Philippe Latombe. Lorsque l’entreprise se situe en dessous des seuils de revue du Sisse, disposez-vous de la faculté de signaler qu’elle présente, selon vous, un caractère critique justifiant un examen, même si elle n’entre pas formellement dans le champ de contrôle ?

M. Vincent Strubel. Nous contribuons en effet au dispositif de protection et de sécurité économique pour identifier les entreprises stratégiques à protéger en priorité. Lorsqu’il s’agit de bloquer un investissement étranger, les critères de droit s’appliquent et en dessous des seuils, il est possible d’alerter mais pas de s’opposer.

Plus largement, la recomposition du paysage industriel impose d’éviter les situations de monopole, tout en répondant à un enjeu de taille critique pour les offres françaises et européennes, aujourd’hui très morcelées. L’existence de PME innovantes et agiles constitue un atout, mais beaucoup n’atteignent pas la masse nécessaire. Une forme de consolidation apparaît donc souhaitable, qu’elle soit capitalistique ou fondée sur des coopérations et des offres communes. Là où un grand acteur permet d’accéder à une gamme complète de solutions, le recours à une multitude de PME suppose de multiplier les actes d’achat et d’en assurer l’intégration. Ce morcellement demeure une faiblesse de l’offre européenne.

Mme Cyrielle Chatelain, rapporteure. Pour revenir sur SecNumCloud et la question de l’extraterritorialité du droit, vous avez affirmé que le chiffrement ne protégeait pas du Cloud Act. Pourriez-vous développer ce point ?

Par ailleurs, le fait de stocker des données sensibles d’opérateurs d’importance vitale (OIV) doit-il relever de SecNumCloud ? Quelle est votre appréciation de la protection actuelle de ces données par les OIV ?

S’agissant enfin des solutions hybrides, comment garantir concrètement l’absence d’accès, notamment lors des mises à jour ? Vous avez indiqué que le kill switch constituait un risque pour toute solution comportant une composante américaine. Combien de temps un service peut-il fonctionner sans mises à jour ? Dès lors que les solutions les plus répandues sont aussi les plus ciblées, une telle situation n’engendre-t-elle pas une vulnérabilité accrue ?

M. Vincent Strubel. Sur le chiffrement, l’argument souvent avancé par certains acteurs du cloud est insuffisant car même si les données sont chiffrées, leur traitement implique que la clé de déchiffrement soit présente dans le cloud, aux côtés des données, ce qui permet au prestataire d’y accéder. Les technologies de confidential computing visent à remédier à cette limite, mais elles ne sont aujourd’hui ni suffisamment fiables ni généralisables, ce qui ne permet pas de se dispenser de la confiance accordée au prestataire. C’est pourquoi SecNumCloud ne garantit pas la protection des données contre l’opérateur de cloud, mais par celui-ci contre des tiers, et impose qu’il soit européen.

La notion de solution hybride est en réalité trompeuse puisque toutes les offres SecNumCloud reposent, à des degrés divers, sur des technologies non européennes, qu’il s’agisse de systèmes d’exploitation, de bases de données ou de solutions de virtualisation. Une infrastructure de cloud agrège une multitude de composants, qu’aucun acteur ne maîtrise intégralement. L’enjeu ne réside donc pas dans l’origine de chaque brique, mais dans l’organisation de l’exploitation : le prestataire européen opère l’infrastructure, tandis que les fournisseurs de technologies n’ont ni accès aux données ni rôle dans son fonctionnement quotidien. Dans ces conditions, ils ne peuvent pas interrompre le service, et le scénario de kill switch ne s’applique pas. En revanche, une interruption prolongée de l’accès aux mises à jour poserait un problème majeur, quel que soit le modèle de cloud, car le niveau de sécurité se dégrade rapidement. Cette dépendance est généralisée et souvent mal connue, du fait de la complexité des chaînes logicielles.

Pour les OIV, l’exigence est claire : tout système d’information critique hébergé dans le cloud doit relever de SecNumCloud. Pour les autres systèmes, il convient d’identifier les données sensibles, d’éviter leur concentration et de ne pas les placer dans des environnements soumis à des droits extraterritoriaux.

Mme Cyrielle Chatelain, rapporteure. Pour continuer sur les offres en partenariat franco-américain, comment les mises à jour se passent-elles concrètement ? J’imagine que des équipes de Windows ne peuvent pas prendre la main sur les équipements. Les employés de la société française ont-ils connaissance du code des logiciels installés ? L’objectif est-il de pouvoir reconstruire à partir de ce code ? Une vérification du code des mises à jour est-elle effectuée ?

M. Vincent Strubel. Sans promouvoir un modèle en particulier, le cas de S3NS, seule offre dite hybride aujourd’hui qualifiée SecNumCloud, illustre un point précis : le cycle de mise à jour repose sur un flux continu, au sein duquel des équipes françaises disposent, dans leurs processus, de la capacité d’inspecter, tester et vérifier chaque mise à jour. Elles ont accès au code source et procèdent à une analyse systématique. Cette capacité a évidemment ses limites puisque l’examen du code ne permet pas de détecter toutes les vulnérabilités, faute de quoi la question de la cybersécurité serait déjà résolue. Mais ce droit de regard existe. On peut même observer, non sans une certaine ironie, que les mises à jour de Google dans un environnement comme S3NS font l’objet d’un contrôle bien plus attentif que celles de Microsoft, déployées quasi automatiquement sur les systèmes de nos administrations et de nos entreprises. Cette situation rappelle que la dépendance aux technologies américaines ne se limite pas au cloud.

Enfin, sans que cela constitue un objectif recherché par l’Anssi, le fait que des acteurs européens développent une capacité de maîtrise de technologies américaines produit un effet positif. Il ne s’agit pas de renoncer à construire des alternatives, mais cette maîtrise renforce notre capacité d’analyse et de compréhension, tout en offrant un point d’appui pour appréhender plus finement le fonctionnement ou les éventuelles difficultés liées à ces technologies.

M. le président Philippe Latombe. Je souhaite aborder la question des dépendances propres à l’Anssi. La stratégie nationale cyber française a été publiée concomitamment à la stratégie américaine, qui s’inscrit dans une perspective sensiblement différente. Cette dernière évoque notamment le transfert au secteur privé de capacités cyberoffensives sur des réseaux communs, un point absent de la stratégie française, tandis que, parallèlement, la communauté du renseignement cyber a été affectée par d’importantes coupes budgétaires. Dans ce contexte géopolitique marqué par une évolution notable de la stratégie américaine, l’Anssi et ses homologues européens disposent-ils aujourd’hui d’une capacité réelle d’autonomie en matière de renseignement cyber ?

M. Vincent Strubel. Je ne m’aventurerai pas à comparer le degré d’offensivité des deux stratégies, la France ayant fait le choix clair de distinguer les composantes offensive et défensive. Ces dernières dialoguent et partagent du renseignement dans le respect de leurs rôles respectifs, mais je n’ai ni vocation à connaître nos capacités offensives ni à les commenter.

S’agissant du cœur de métier de l’Anssi, la compréhension de la menace repose sur des sources multiples. Elle s’appuie tout d’abord sur nos propres observations, issues de la supervision des réseaux de l’État et des investigations menées lors des incidents : en intervenant, nous traitons la crise, mais nous analysons également les modes opératoires, afin d’enrichir nos capacités de détection et d’analyse. Cette connaissance est complétée par les services de renseignement, par les apports du secteur privé en matière de Cyber Threat Intelligence, ainsi que par les échanges avec nos partenaires étrangers dans le cadre d’une coopération fondée sur le partage d’alertes et d’analyses.

La France dispose ainsi aujourd’hui d’une véritable autonomie d’appréciation de la menace, puisque ces apports extérieurs enrichissent notre analyse, mais ne la conditionnent pas. Nous sommes en mesure de détecter et de comprendre des menaces par nous-mêmes, y compris celles émanant d’acteurs peu documentés. Autrement dit, nous ne sommes pas dépendants de ces contributions, même si nous en tirons naturellement bénéfice.

Mme Cyrielle Chatelain, rapporteure. Pour poursuivre sur le cloud, vous évoquez un travail quotidien, et j’imagine en effet qu’il y a des interventions constantes à mener. Dans le cadre des solutions de partenariat franco-américain intégrant des technologies américaines, une partie des mises à jour est-elle de nature standard, ou s’agit-il de mises à jour quotidiennes émanant du fournisseur qui doivent être analysées au jour le jour ? Vous avez par ailleurs indiqué que la plupart des offres actuelles intègrent des composantes américaines. Si ces dernières requièrent des mises à jour quotidiennes, un délai de six mois pour qualifier une nouvelle offre peut sembler long. J’ai le sentiment que des failles de sécurité majeures pourraient apparaître et que la dégradation pourrait être rapide.

Concernant les référentiels de souveraineté du cloud, l’autorité de cybersécurité allemande a retenu une approche plus granulaire, avec des barèmes et plusieurs niveaux de maîtrise. Quelle est votre analyse de cette logique et comment peut-elle s’articuler avec une approche comme celle de SecNumCloud ?

Enfin, plus globalement, vous avez défini la souveraineté comme la capacité à faire appliquer nos propres règles. L’Union européenne a adopté des réglementations extrêmement ambitieuses comme le RGPD (règlement général sur la protection des données), le DSA (Digital Services Act) ou DMA (Digital Markets Act). Toutefois, plusieurs témoignages suggèrent que leur application n’est pas encore pleine et entière. Quel est votre regard sur le niveau d’application effectif de ces réglementations ?

M. Vincent Strubel. S’agissant des mises à jour, leur flux est effectivement quotidien, mais c’est une caractéristique inhérente à toute infrastructure numérique complexe, quel que soit le prestataire. Un prestataire de cloud ne fournit pas seulement de l’infrastructure mais aussi un catalogue très large de logiciels que les clients peuvent instancier à la demande. La valeur du cloud tient précisément à cette capacité à déployer en quelques clics des environnements hétérogènes, combinant par exemple plusieurs systèmes d’exploitation et différentes bases de données. L’ensemble de ces composants, au-delà de la seule couche d’infrastructure, doit être maintenu et mis à jour, ce qui implique un flux continu portant sur un nombre très important de logiciels.

S’agissant des logiques de barème et de notation, de légères divergences existent avec nos partenaires allemands. La différence tient à l’approche, puisqu’eux n’ont pas fait le choix d’une certification exigeante comme SecNumCloud, qui repose sur un processus lourd et structuré. Ce choix peut se discuter, mais il correspond à une exigence de garantie que nous estimons nécessaire. Le débat européen portera donc autant sur les critères eux-mêmes que sur les modalités de leur vérification, qui constituent, à mon sens, le véritable point de différenciation. Les approches par notation présentent un intérêt, mais elles demeurent complémentaires et ne sauraient se substituer à une qualification. Cette logique de barème a d’ailleurs été reprise par la Commission européenne dans son Cloud Sovereignty Framework, ainsi que par des initiatives françaises comme l’indice de résilience numérique. Ces outils permettent d’approfondir l’analyse des dépendances et de tenter d’en mesurer l’intensité en évaluant, par exemple, la part de composants non européens. Si cette démarche est utile, elle ne constitue pas une réponse en matière de couverture des risques car lorsqu’il s’agit de se prémunir contre l’application du droit extraterritorial, la logique ne peut être graduelle et est nécessairement binaire. Or dans ces systèmes de notation, ce critère ne représente qu’une part limitée de l’évaluation globale, ce qui peut conduire à obtenir une bonne note tout en restant pleinement exposé à ce risque.

La démarche la plus pertinente consisterait donc à articuler une certification permettant de garantir que les risques majeurs sont effectivement couverts, et une notation visant à apprécier le niveau de dépendance. Ce dernier point revêt également une dimension économique, car la dépendance à un fournisseur unique expose à des évolutions tarifaires subies. La question des dépendances ne se limite donc pas à l’accès ou à la sécurité, et renvoie aussi au risque d’enfermement technologique et financier.

M. le président Philippe Latombe. Une nouveauté récente est l’arrivée de l’IA, notamment sa capacité à produire et à inspecter du code. Je pense en particulier à Mythos. Avez-vous eu accès à Mythos ? Avez-vous pu l’évaluer et que pouvez-vous nous en dire ? Ce modèle a fait suffisamment de bruit pour que le président de la Réserve fédérale américaine convoque les banquiers pour leur dire d’y recourir face à un risque jugé réel, alors même que ces derniers sont censés être familiers de l’IA depuis des années.

Par conséquent, envisagez-vous d’intégrer dans vos réflexions et vos futures certifications l’utilisation de l’IA comme moyen de réaliser des tests d’intrusion, de la vérification de code ou de la recherche de failles ? Envisagez-vous de modifier vos référentiels à la lumière de ces évolutions technologiques ?

M. Vincent Strubel. Nous n’avons pas accès à Mythos. Comme la plupart des observateurs, nous l’analysons à partir de témoignages indirects, ce qui invite à une certaine prudence. Ce qui en ressort, au-delà du discours porté par Anthropic, c’est moins une rupture qu’une étape marquante dans une trajectoire déjà engagée. L’évolution était prévisible et elle va se poursuivre. En cela, Mythos ne constitue pas un cas isolé appelé à dominer durablement le paysage car d’autres acteurs atteignent déjà des niveaux comparables, et les prochaines générations de modèles iront plus loin. Nous sommes face à une dynamique d’amélioration continue, dont l’accélération impose de raisonner à moyen terme plutôt qu’en termes de rupture ponctuelle.

Dans ce contexte, l’intelligence artificielle devient effectivement de plus en plus apte à identifier des vulnérabilités et à produire du code permettant de les exploiter. Cela ne signifie pas qu’un modèle comme Mythos soit aujourd’hui capable de conduire de manière autonome une cyberattaque de bout en bout, mais il peut fournir à un attaquant humain des éléments crédibles, tant pour la détection des failles que pour leur exploitation. La conduite complète de l’attaque, avec la compréhension de l’infrastructure et l’enchaînement des actions, demeure en revanche du ressort humain. Il s’agit d’une évolution significative et la réponse à votre deuxième question est donc positive : il faut intégrer ces évolutions dans nos logiques de certification et, plus largement, dans la production logicielle. Nous sommes déjà, collectivement, en difficulté face aux vulnérabilités puisque des dizaines de milliers sont découvertes chaque année, non pas seulement à la sortie des logiciels, mais sur des systèmes déjà en circulation, et elles peuvent être exploitées très rapidement. Cela impose de traiter un flux continu de correctifs, que la plupart des organisations ne parviennent pas à absorber dans les délais, même sans l’apport de l’IA. Des architectures de défense en profondeur permettent d’en atténuer les effets, mais elles ne dispensent pas de traiter le problème à la source, dès la conception des logiciels.

Dans cette perspective, la certification peut constituer un levier, mais elle ne suffit pas : le recours à l’IA doit s’inscrire au cœur du cycle de développement, au même titre que les outils d’analyse existants. Se contenter d’accélérer la détection et la correction des vulnérabilités reviendrait à rester en position défensive, l’enjeu étant d’empêcher leur apparition dans les produits diffusés, ce qui suppose une transformation profonde du cycle de vie logiciel.

À titre prospectif, on peut envisager qu’une future évolution du cadre européen impose qu’un produit numérique mis sur le marché ait fait l’objet d’une analyse par des outils d’IA. Une telle orientation soulèverait toutefois des questions de dépendance technologique, selon les acteurs capables de fournir ces outils. Sur ce point, il existe néanmoins des perspectives de développement d’acteurs européens capables d’atteindre rapidement des niveaux de performance comparables en matière de détection et de correction des vulnérabilités.

Mme Cyrielle Chatelain, rapporteure. L’écriture de code par l’IA représente-t-elle selon vous un risque de perte de qualité et de création de vulnérabilités ? Quelle est votre analyse sur ce point ?

Pour changer de sujet, vous avez rappelé que la mission première de l’Anssi n’est pas de mener une politique industrielle. Vous avez néanmoins vocation à encourager le développement d’offres de services et de produits de sécurité, et vous avez notamment été fortement impliqué dans le volet cybersécurité de France Relance. Quel regard portez-vous sur ce qui a été fait et quels outils vous semblent pertinents pour dynamiser cette filière industrielle ?

M. Vincent Strubel. S’agissant de l’IA générant du code, la principale difficulté tient à l’évaluation de sa propre sécurité. L’usage de l’IA comme outil, qu’il serve les attaquants ou les défenseurs, constitue un enjeu, mais le risque majeur apparaît lorsque l’IA remplace progressivement les logiciels traditionnels, soit en produisant le code, soit en prenant directement des décisions. Or, il faut garder à l’esprit qu’aucune méthode ne permet aujourd’hui d’apporter à ces systèmes des garanties de sécurité comparables à celles que l’on peut offrir pour un logiciel classique. Leur évaluation demeure imparfaite et leur certification n’est pas maîtrisée. Cette question constitue une priorité des travaux engagés dans le cadre de l’Institut national pour l’évaluation et la sécurité de l’intelligence artificielle (Inesia) réunissant notamment l’Anssi et l’Institut national de recherche en sciences et technologies du numérique (Inria). Elle se double d’une difficulté d’analyse a posteriori : face à un comportement anormal, il est souvent impossible de déterminer de manière certaine s’il résulte d’une attaque ou d’un dysfonctionnement propre au modèle. Contrairement à un logiciel traditionnel, une IA ne peut pas être corrigée par un simple correctif puisque sa modification suppose un réentraînement, avec des cycles et des incertitudes différents.

Ces éléments introduisent des risques significatifs, d’autant qu’une pression forte existe pour déployer rapidement ces technologies. Les biais constituent également un point d’attention : les IA apprennent à partir de données produites par les humains et sont susceptibles de reproduire leurs erreurs. Là où des développeurs commettent des fautes variées, une IA peut systématiser un même défaut, créant ainsi un risque de vulnérabilités à grande échelle. Ces enjeux font partie des axes de travail en cours, sans qu’une solution pleinement satisfaisante n’existe à ce stade.

Concernant France Relance et les dispositifs d’accompagnement associés, nous avons mobilisé ce plan conformément à sa finalité initiale de soutenir une économie fragilisée par la crise sanitaire en y contribuant par le renforcement de la cybersécurité. Le bilan est, à mon sens, très positif. Sur les 176 millions d’euros engagés, 100 millions ont été consacrés aux parcours de cybersécurité, qui ont permis de mobiliser des prestataires labellisés par l’Anssi au bénéfice de petits établissements publics. Près d’un millier de collectivités, d’établissements d’enseignement et d’autres structures ont ainsi été accompagnés pour amorcer une démarche de sécurité, avec des effets concrets, puisque certains hôpitaux ont évité des cyberattaques susceptibles de les paralyser. Ce dispositif a également eu un effet structurant sur la filière, puisque les financements ont bénéficié très majoritairement à des prestataires français et européens sans que cela résulte d’un choix délibéré de l’Anssi. Les autres actions menées dans ce cadre, notamment le financement d’équipements de cybersécurité, ont suivi la même logique, en soutenant l’acquisition de pare-feux, de solutions de chiffrement ou de VPN figurant dans les catalogues qualifiés.

Ce dispositif a donc permis de renforcer la sécurité des acteurs publics, de soutenir la filière nationale et européenne et d’accélérer l’équipement des structures concernées. La question de sa reproductibilité demeure toutefois ouverte, tant au regard des contraintes du droit européen en dehors d’un contexte exceptionnel que de la situation des finances publiques, mais son utilisation apparaît, rétrospectivement, pleinement justifiée.

M. le président Philippe Latombe. Si, au fil des auditions que vous avez suivies, des points vous paraissent importants à souligner ou si, à l’inverse, vous estimez que certaines idées sont mauvaises ou non conformes à votre analyse, n’hésitez pas à nous en faire part par écrit.

*


Audition, ouverte à la presse, de M. Henri d’Agrain, délégué général du Club informatique des grandes entreprises françaises (Cigref) (jeudi 30 avril 2026)

M. le président Philippe Latombe. Mes chers collègues, nous recevons à présent M. Henri d’Agrain, délégué général du Cigref (Club informatique des grandes entreprises françaises). Au cours de nos auditions, il a souvent été question d’une étude sur la dépendance technologique européenne estimant que 83 % des achats de services cloud et logiciels des entreprises européennes sont adressés à des acteurs américains, soit environ 265 milliards d’euros par an. Pouvez-vous présenter cette étude et sa méthodologie ? Comment rapatrier ces services en France ?

Je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations. Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité et rien que la vérité.

(M. Henri d’Agrain prête serment).

M. Henri d’Agrain, délégué général du Club informatique des grandes entreprises françaises. Je vous remercie de me recevoir aujourd’hui. À titre liminaire, je souhaite préciser mes intérêts. Je suis personnalité qualifiée au sein d’une commission extra-parlementaire, la Commission supérieure du numérique et des postes (CSNP), présidée par le sénateur de l’Isère, M. Damien Michallet. Pour le reste, je suis un ancien officier de la marine nationale et, depuis une dizaine d’années, délégué général du Cigref.

Avant d’entrer dans le fond, permettez-moi de rappeler brièvement que le Cigref est une association loi 1901, à but non lucratif, sans activité commerciale. Ses membres sont les grandes entreprises françaises ou de racines françaises, ainsi que de grandes administrations publiques françaises, en leur qualité d’utilisatrices de produits et de services numériques. Le Cigref porte donc la voix des grandes organisations publiques et privées utilisatrices du numérique en France.

Le propos que je tiens aujourd’hui s’appuie sur les travaux d’intelligence collective conduits avec nos adhérents, que je représente aujourd’hui. Mon intervention se limitera volontairement aux domaines que nous connaissons et sur lesquels nous travaillons, en particulier le marché B2B des logiciels et des services cloud à usage professionnel. Je n’aborderai pas le marché B2C, pour lequel le Cigref ne dispose pas d’une expertise spécifique distincte de celle de tout usager, même si les opérateurs peuvent parfois être les mêmes.

Venons-en à la notion de dépendance technologique telle qu’elle est perçue par les adhérents du Cigref. Il faut d’abord rappeler que toute organisation s’inscrit dans un écosystème de dépendances : dépendance à l’égard des actionnaires, des collaborateurs, notamment pour les compétences critiques, dépendance vis-à-vis de partenaires et de fournisseurs de toute nature. La dépendance technologique, en elle-même, n’est donc ni anormale ni honteuse ; elle constitue le cadre ordinaire de fonctionnement de toute entreprise ou administration.

En revanche, lorsque l’on est dépendant, il est indispensable de disposer d’une cartographie rigoureuse des risques induits par ces dépendances. Cette démarche vise ainsi à réduire les menaces pesant sur la résilience de l’organisation, c’est-à-dire sa capacité à absorber, encaisser et surmonter des chocs ou des perturbations de toute nature.

Or, depuis des décennies, les conséquences systémiques des dépendances numériques des entreprises, des administrations publiques et, plus largement, de notre économie ont été largement sous-estimées. Elles ont été insuffisamment analysées et souvent minimisées par de nombreux décideurs, qu’ils soient économiques ou politiques. Dans un contexte de conflictualité croissante, la résilience numérique est ainsi devenue une préoccupation de tout premier plan pour l’ensemble des membres du Cigref.

Cette prise de conscience ne date pas d’hier. Elle s’inscrit dans le prolongement de travaux réglementaires importants, tels que le règlement sur la résilience opérationnelle numérique du secteur financier (Dora) ou la directive NIS 2. Ces textes ne traitent pas uniquement de cybersécurité au sens strict, mais bien de résilience, entendue comme la maîtrise des dépendances stratégiques. Dora vise explicitement la résilience opérationnelle, notamment dans le secteur financier, et constitue aujourd’hui un standard de réflexion qui s’étend progressivement à l’ensemble des secteurs critiques. La définition de la résilience qu’il propose nous semble pertinente pour être appliquée à tous les secteurs confrontés aux enjeux de dépendance numérique.

Lorsque l’on parle de dépendance technologique, il est essentiel d’en mesurer les conséquences majeures. Nous en identifions trois catégories principales, communes aux organisations publiques et privées. La première est d’ordre économique. Lorsqu’une organisation se trouve en situation de dépendance et de verrouillage technologique, elle offre à son fournisseur la possibilité d’exploiter cette dépendance de manière abusive, qui se traduit généralement par des hausses tarifaires excessives. Ce phénomène est aujourd’hui massif. Vous avez évoqué la première étude Asterès que nous avons publiée en avril 2025, mais une seconde étude sera publiée à la mi-mai 2026. Elle portera spécifiquement sur les hausses tarifaires à l’horizon de cinq ans, jusqu’en 2030-2031, et sur leurs conséquences macroéconomiques pour l’économie européenne. Il s’agit là d’un sujet de préoccupation majeure pour nos adhérents, car il touche directement à la captation de valeur par des acteurs dominants. Ces conséquences sont aujourd’hui exploitées de manière massive.

La deuxième conséquence est d’ordre juridique. Les données, qu’elles soient personnelles ou non, ainsi que les traitements associés, sont souvent hébergés dans des infrastructures cloud soumises à des législations non européennes. Cela ouvre la voie à des accès légaux et secrets par des puissances étrangères. L’exemple le plus connu est celui de la section 702 du Foreign Intelligence Surveillance Act (Fisa) américain. La Chine dispose d’un dispositif comparable avec sa loi sur le renseignement du 27 juin 2017. Ces cadres juridiques posent de lourdes questions en matière de confidentialité des données. Ils peuvent également être mobilisés dans des stratégies de sanctions, comme l’illustrent certains cas récents, notamment ceux des magistrats de la Cour pénale internationale.

La troisième conséquence est d’ordre géopolitique. Dans un monde marqué par des tensions exacerbées, ces dépendances systémiques peuvent devenir des leviers de contrainte ou de rétorsion, utilisés pour influencer le comportement d’États rivaux ou même alliés.

À ce stade, je souhaite attirer votre attention sur une illusion dangereuse, parfois relayée par certains observateurs. Je pense notamment à l’idée déployée par Mario Draghi dans son rapport, selon laquelle l’Europe aurait perdu la bataille du cloud et devrait désormais se concentrer sur celle de l’intelligence artificielle. Cette vision est trompeuse : l’intelligence artificielle est un service cloud comme un autre ; il n’y a pas d’IA sans infrastructures cloud. Imaginer une stratégie d’IA indépendante des infrastructures relève de la même logique que certaines doctrines industrielles passées, comme la doctrine des entreprises sans usines (« fabless ») de Serge Tchuruck dans les années 1990, qui ont contribué à accélérer la désindustrialisation de l’Europe.

Il n’existe pas de stratégie « serveurless » viable. L’entraînement et le déploiement des modèles d’IA sont indissociables des infrastructures matérielles. Lorsque l’on observe les coûts complets, on constate une répartition de l’ordre de 80-20 : 80 % relèvent des infrastructures, 20 % du développement des modèles.

Une économie avancée ne peut durablement accepter que 80 % de sa production industrielle soit localisée en Asie et 80 % de ses services numériques aux États-Unis. Une telle dynamique serait insoutenable. Il n’y a pas d’avenir pour une économie européenne qui renoncerait à la maîtrise de ses infrastructures numériques critiques.

Par ailleurs, puisque ce point figurait dans votre questionnaire, je souhaite revenir sur la notion de souveraineté. Du point de vue du Cigref, il est impératif de distinguer clairement deux niveaux d’analyse : le niveau microéconomique et le niveau macroéconomique. Le premier relève des entreprises elles-mêmes. Il engage directement la responsabilité des dirigeants, des directions du numérique et des systèmes d’information. Leur mission consiste à développer la résilience numérique de leur organisation à partir d’analyses de risques qui leur sont propres. Ces risques sont par nature hétérogènes ; ils varient selon les secteurs d’activité, les implantations géographiques, les chaînes de valeur.

Le second niveau est macroéconomique. La responsabilité revient à l’État et à l’échelle pertinente aujourd’hui, aux institutions européennes. Il relève des politiques publiques de créer des cadres de souveraineté, à travers la réglementation, les investissements stratégiques, la commande publique et les politiques industrielles.

Sur ce point, la position du Cigref est claire et rigoureuse : la souveraineté est un attribut exclusif de l’État. Il suffit de se référer à la définition du dictionnaire de l’Académie française ou au rapport remarquable du Conseil d’État sur la souveraineté publié en 2024. La souveraineté désigne la compétence exclusive de l’État à exercer ses responsabilités sur une population et un territoire, compétence limitée uniquement par les engagements internationaux qu’il a librement consentis.

Dans ces conditions, parler de « solutions souveraines » ou de « cloud souverain » relève bien souvent d’une forme de paresse intellectuelle. Rien ne justifie que, dans le champ numérique, on s’écarte de cette définition fondamentale. C’est pourquoi le Cigref parle, pour les entreprises, de résilience, et appelle les États et les institutions européennes, dans le cadre de leurs compétences respectives, à mettre en œuvre de véritables politiques de souveraineté dans le champ de l’économie numérique.

Or, force est de constater qu’à ce jour, ces politiques sont largement inexistantes ou très insuffisamment mises en œuvre, en particulier sur le marché B2B des logiciels et des services cloud, qui constitue le cœur de notre champ d’observation. Prenons l’exemple de la régulation de la concurrence. Sur ce marché, il existe manifestement un défaut d’action publique, puisqu’à de rares exceptions près, les autorités de concurrence et les pouvoirs publics sont restés largement inertes. Le rachat de VMware par Broadcom en constitue une illustration emblématique. Ce rachat a été annoncé en mai 2022. Or, dès septembre 2021, le Cigref avait saisi l’Autorité de la concurrence sur les pratiques abusives de Broadcom à la suite du rachat de CA Technologies et de Symantec Enterprise. Malheureusement, cette saisine n’a jamais été instruite.

En 2022, nous avons alerté la Commission européenne et les autorités françaises : si Broadcom rachetait VMware, les mêmes mécanismes se reproduiraient. À l’époque, tous les adhérents du Cigref, publics comme privés, étaient clients de VMware d’une manière ou d’une autre. Le risque de position ultradominante était donc évident. Les faits nous ont malheureusement donné raison. En 2024 et 2025, nous avons observé des hausses tarifaires massives, des modifications unilatérales des modèles de licences et de tarification, et une véritable prédation sur l’économie européenne, dans un climat d’atonie quasi totale des pouvoirs publics, et notamment des autorités de concurrence.

Dès lors, une politique de souveraineté, sur ce marché où 264 milliards d’euros sont transférés chaque année vers les États-Unis et où 83 % des achats européens de logiciels et de services cloud B2B sont captés par des acteurs américains, devrait commencer par l’application effective du droit de la concurrence. Ce serait là un premier pilier concret d’une politique de souveraineté. En l’absence de régulation, la plupart des opérateurs dominants exploitent de manière systématique et abusive les situations de dépendance économique et technologique de leurs clients.

Un autre exemple de ce vide régulatoire est fourni par le règlement sur les marchés numériques (DMA). Celui-ci identifie dix « core platform services », parmi lesquels figurent les services cloud, en dépit d’un intense lobbying visant à les en exclure. Pourtant, lorsque la Commission européenne a désigné les gatekeepers le 6 septembre 2023, aucun acteur n’a été désigné pour les services cloud. Nous sommes dans cette situation depuis plus de deux ans.

En novembre dernier, à Berlin, la Commission a annoncé l’ouverture d’enquêtes sur AWS et Microsoft, ainsi qu’une réflexion sur les modalités de désignation de gatekeepers dans les cloud services. Mais au regard des délais observés et de la rapidité des évolutions technologiques, il est permis de douter.

Les positions dominantes continuent de se renforcer, notamment par l’intégration de nouveaux services comme les outils d’intelligence artificielle, qui sont eux-mêmes des services cloud. Je pourrais multiplier les exemples. Mais le message essentiel est celui-ci : il n’y aura pas d’avenir pour l’économie européenne si elle ne se dote pas d’une véritable industrie du numérique. De fait, il n’y a pas d’avenir pour l’économie européenne si celle-ci ne dispose pas de sa propre industrie du numérique.

Par ailleurs, il me semble que le regard porté sur la régulation du numérique entre l’Europe et les États-Unis a profondément évolué, même si cette évolution n’est pas toujours perçue clairement. On entend souvent l’idée selon laquelle les États-Unis innoveraient tandis que l’Europe se contenterait de réguler. À mon sens, cette formule est trompeuse, car elle repose sur une lecture biaisée de ce que recouvre réellement la notion de régulation.

En Europe, la régulation est traditionnellement conçue avec deux objectifs primaires : garantir des prix bas pour le consommateur et assurer la protection de la vie privée. Lorsque l’on observe la situation américaine à travers ces lunettes européennes, on en conclut rapidement que les États-Unis ne régulent pas. Or cette conclusion est erronée : il existe bien une régulation aux États-Unis, mais elle repose sur un objectif fondamentalement différent, qui concerne la préservation et le renforcement de la puissance nationale.

L’industrie de la technologie et du numérique constitue l’un des quatre piliers de la puissance et de l’hégémonie américaines dans le monde. Cette réalité structure la manière dont les États-Unis conçoivent leur régulation. De ce point de vue, il serait souhaitable que l’Europe accepte, au moins ponctuellement, d’adopter les lunettes du régulateur américain lorsqu’il s’agit de penser l’avenir de son industrie numérique et la résilience de son économie.

Je souhaite conclure ce propos introductif en revenant sur les principaux enseignements de l’étude que nous avons publiée en avril 2025 sur le coût de la dépendance technologique européenne. Les chiffres sont connus, mais il me semble utile de les rappeler. Chaque année, 264 milliards d’euros sont dépensés sur le marché B2B des logiciels et des services cloud auprès d’entreprises américaines. Cela représente 83 % des achats réalisés par l’économie européenne sur ce segment.

Environ 80 % de la valeur ainsi générée est créée aux États-Unis, ce qui permet d’y soutenir près de 1,9 million d’emplois directs, indirects et induits. L’étude se concluait par une projection volontairement prudente : si, d’ici 2035, l’Europe parvenait à rapatrier seulement 15 % de ces dépenses vers des opérateurs européens, cela pourrait permettre la création de plus de 450 000 emplois sur le continent. Ce chiffre est loin d’être marginal.

Je tiens à préciser que cette étude ne s’inscrit absolument pas dans une logique d’éviction des technologies américaines. L’objectif était de mettre en évidence une dynamique de dépendance croissante, qui s’opère au détriment de l’économie européenne. À titre de comparaison, les 264 milliards d’euros consacrés chaque année aux services numériques américains sont du même ordre de grandeur que les dépenses européennes annuelles en gaz et en pétrole, qui s’élèvent à environ 350 milliards d’euros.

Vous m’avez également interrogé sur la méthodologie de cette étude. Il convient d’abord d’expliquer pourquoi nous avons confié ce travail au cabinet Asterès. En 2023-2024, lorsque nous avons cherché à quantifier le coût de ces dépendances, nous avons constaté qu’aucune donnée consolidée n’existait. Ni Eurostat, ni la Banque centrale européenne (BCE), ni le FMI ne disposaient de chiffres permettant d’identifier précisément le montant des achats européens de services numériques auprès d’entreprises américaines.

Cette lacune s’explique par la nature même de ces flux. Lorsqu’une entreprise européenne achète un service numérique à un acteur américain, il s’agit juridiquement d’un échange intra-européen, puisque les filiales sont implantées en Europe. Les revenus sont ensuite rapatriés vers les États-Unis sous forme d’investissements directs étrangers (IDE), le plus souvent via des structures localisées en Irlande, mais également aux Pays-Bas ou au Luxembourg, pour des raisons d’optimisation fiscale. La première conclusion de notre étude n’est donc pas tant le chiffre de 264 milliards que le constat suivant : il n’est pas normal que l’Europe ne dispose d’aucune donnée fiable sur un phénomène de cette ampleur.

Ensuite, la méthodologie retenue repose sur une analyse microéconomique approfondie. Six entreprises issues de secteurs différents ont été interrogées, avec un examen détaillé de leurs factures, de leurs contrats et de leurs usages. Les économistes d’Asterès ont ensuite extrapolé ces données à l’échelle macroéconomique européenne à l’aide de leurs modèles. Des vérifications de cohérence ont été menées, notamment par comparaison avec les études semestrielles de conjoncture de Numeum et les données du marché du logiciel. De fait, les ordres de grandeur obtenus apparaissent robustes.

Nous publierons à la mi-mai 2026 une deuxième étude, également réalisée avec Asterès, portant sur l’impact macroéconomique des hausses tarifaires observées sur le marché du logiciel et des services cloud. Cette étude s’appuie sur un échantillon élargi de cinquante-quatre entreprises européennes, incluant des acteurs français, allemands, néerlandais et belges. Elle analyse les hausses tarifaires constatées depuis cinq ans et projette leur évolution à l’horizon 2030-2031.

Les premiers résultats sont particulièrement préoccupants. Alors que l’inflation « normale » des prix des logiciels devrait se situer autour de 2,7 %, nous observons une hausse effective proche de 9 %, soit un facteur trois. Les projections indiquent une poursuite de cette dynamique entre 9 % et 12 % par an sur les cinq prochaines années. À ce rythme, une facture double en moins de huit ans.

Si rien ne change, les 264 milliards d’euros actuels pourraient dépasser 500 milliards à l’horizon 2032, à périmètre constant. Or 93 % des directions interrogées estiment que ces hausses ne sont pas justifiées par des gains de productivité équivalents. Nous évaluons donc le surcoût annuel moyen pour l’économie européenne à 68 milliards d’euros, dont 45 milliards d’euros repartiraient directement vers les États-Unis chaque année.

Sur le plan macroéconomique, Asterès estime que ces hausses pourraient entraîner une perte de 0,3 point de PIB par an pour l’économie européenne d’ici 2030 et la destruction d’environ 660 000 emplois. Je ne suis pas économiste et je ne prétends pas juger de la pertinence ultime de ces modèles, mais Asterès est reconnu pour son sérieux et ses travaux font référence.

Enfin, je souhaite répondre à une remarque relative à une supposée naïveté passée des dirigeants européens concernant l’accès des agences de renseignement américaines aux données des citoyens non américains. Il ne s’agissait pas tant de naïveté que d’un impensé ; la question ne se posait pas réellement il y a dix ans. Elle aurait sans doute dû se poser plus tôt. En revanche, depuis trois à cinq ans, je constate une prise de conscience très nette chez nos adhérents. Ainsi, les grandes organisations disposent désormais, pour la plupart, de stratégies visant à conserver leurs données les plus sensibles et stratégiques sur leurs propres infrastructures. Elles utilisent les outils des grands fournisseurs internationaux en pleine connaissance de cause, mais sans y exposer leurs actifs informationnels critiques.

Cette prise de conscience se heurte toutefois à une limite : l’incapacité actuelle des institutions européennes à adopter des cadres juridiques réellement protecteurs des données sensibles et stratégiques des entreprises. Les hésitations et revirements observés depuis 2023 sur la certification européenne pour les services de cloud (EUCS) et notamment le niveau High +, en témoignent.

M. le président Philippe Latombe. Je vous remercie pour ce panorama. Le chiffrage que vous avez donné, issu de votre première étude, a fréquemment été cité lors des différentes auditions. Vous la prolongez cette année avec une autre étude portant sur les augmentations tarifaires, à isopérimètre, c’est-à-dire hors IA.

M. Henri d’Agrain. Des projections ont effectivement été établies, nous sommes actuellement au stade de la vérification, avant la prochaine publication.

M. le président Philippe Latombe. À périmètre équivalent de l’étude que vous aviez menée en 2025, vous projetez les augmentations tarifaires. Vous indiquez qu’elles ne sont pas justifiées par une augmentation de la productivité des entreprises clientes. Cependant, à un moment ou à un autre, elles doivent avoir une justification pour l’entreprise qui fournit son produit. Comment l’expliquez-vous ? S’agit-il de pouvoir financer d’autres investissements, par exemple dans l’IA ? S’agit-il de profiter d’une position dominante ?

M. Henri d’Agrain. Lorsqu’un fournisseur occupe une position dominante, il dispose de mécanismes puissants de verrouillage, communément désignés sous le terme de « vendor lock-in ». Ces mécanismes reposent sur plusieurs facteurs structurels. Pour une grande organisation déjà engagée sur une solution donnée, sortir de cette solution pour migrer vers une alternative, ou même vers plusieurs alternatives, ne relève jamais d’une opération simple. Il s’agit, dans tous les cas, de projets industriels lourds et complexes.

L’exemple de la sortie de VMware est à cet égard éclairant. Pour les membres du Cigref, une telle transition implique des investissements financiers considérables, la mobilisation de compétences spécialisées, ainsi que des délais très longs. Pendant toute la durée du projet, qui peut s’étendre sur trois, quatre ou cinq ans, l’organisation ne peut évidemment pas interrompre ses services. Elle est donc contrainte de continuer à utiliser la solution initiale, de recontractualiser lorsque le contrat arrive à échéance, et d’accepter les nouvelles conditions imposées par le fournisseur.

Au terme de ce processus, l’organisation se retrouve souvent sur une solution équivalente, sans gain de productivité significatif. Elle a simplement quitté une relation devenue toxique, avec le risque d’en recréer une autre. Certaines entreprises ont ainsi envisagé de passer de VMware à Citrix, avant de constater que des mécanismes similaires de verrouillage étaient mis en place, notamment après l’arrivée, chez Citrix, d’un ancien dirigeant ayant piloté le rachat de VMware par Broadcom.

Il convient enfin de souligner que l’exploitation d’une situation de verrouillage n’est pas l’apanage des sociétés américaines. Des acteurs européens peuvent également s’inscrire dans ce type de dynamique. Ainsi, la société SAP constitue aujourd’hui un exemple régulièrement discuté avec fermeté par ses clients. Nous estimons que ces pratiques relèvent d’une exploitation abusive, même si leur qualification juridique ne nous appartient pas. C’est précisément pour cette raison que nous appelons de nos vœux des enquêtes et une intervention des autorités de régulation afin d’en apprécier objectivement la nature.

Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. J’aimerais prolonger la réflexion que vous avez esquissée en conclusion de votre propos. Vous avez évoqué à plusieurs reprises, tant dans votre intervention introductive que dans vos réponses, ce que vous qualifiez d’« apathie » des autorités de la concurrence. Pourriez-vous préciser les freins que vous avez identifiés à l’origine de cette situation ? Existe-t-il, selon vous, un cadre juridique qui demeure inappliqué ?

Vous indiquez également ne pas avoir obtenu de retours. S’agit-il d’avis explicitement négatifs, d’échanges informels, ou d’une absence totale de réponse ? Des contacts ont-ils été noués, soit avec les autorités européennes, soit avec les autorités françaises, et si oui, avec quels résultats ? Ces éléments nous aideraient à mieux comprendre la nature de cette situation.

Par ailleurs, vous avez évoqué la régulation américaine, fondée sur la considération du numérique comme l’un des piliers de la puissance nationale. Lorsque vous suggérez d’adopter, au moins partiellement, les « lunettes » du régulateur américain, pourriez-vous nous donner des exemples concrets de dispositifs ou de pratiques que vous jugez particulièrement pertinents, même s’ils ne sauraient être transposés à l’identique dans le contexte européen ?

M. Henri d’Agrain. Votre première question est relative à l’attitude des autorités de régulation. Je demeure très prudent quant aux raisons profondes de l’apathie, voire de l’atonie, que nous constatons sur le marché B2B du numérique. Il est probable que plusieurs facteurs se conjuguent. Toutefois, certains faits objectifs méritent d’être rappelés.

Nous avons disposé d’exemples particulièrement clairs et avons, à ce titre, alerté Mme Vestager, alors vice-présidente exécutive de la Commission européenne en charge de la concurrence et, à ce titre, autorité compétente pour le contrôle des concentrations. Elle devait se prononcer sur le projet de rachat de VMware par Broadcom. Nous l’avons alertée de manière formelle et documentée, en nous appuyant notamment sur les éléments de notre saisine de 2021, en expliquant très précisément ce qui s’était produit après le rachat de CA Technologies et de Symantec Enterprise. Nous indiquions que le même scénario se reproduirait inévitablement.

Il ne s’agissait pas d’un procès d’intention, mais d’une analyse fondée sur les pratiques passées. Le PDG de Broadcom, M. Hock Tan, n’achète pas des technologies pour les faire prospérer au bénéfice de leurs clients, mais des situations de dépendance afin de les exploiter de manière intensive au service de la performance financière du groupe. C’est exactement ce qui s’est produit.

Or, engager une action contre un acteur comme Broadcom constitue une opération extrêmement complexe pour toute autorité de régulation. Cela requiert non seulement une capacité juridique élevée, mais également des instruments adaptés. Or, il me semble que les procédures actuelles du droit de la concurrence sont fondamentalement inadaptées à la dynamique temporelle des technologies numériques. Lorsqu’une autorité commence à instruire un dossier, à notifier des griefs, puis à mener une enquête approfondie qui peut durer trois, quatre ou cinq ans, le marché a déjà basculé. Les positions dominantes se sont consolidées, les modèles économiques ont évolué, et l’effet correcteur devient marginal, voire inexistant.

Nous disposons donc, selon moi, d’outils de régulation qui ne sont pas adaptés au fonctionnement du marché numérique B2B. Je ne généralise pas ce constat à l’ensemble des secteurs économiques ; il est possible que ces instruments fonctionnent dans d’autres domaines. Mais dans celui qui nous occupe, ils se révèlent manifestement inefficaces.

Une seconde raison mérite également d’être soulignée : le traitement de tels dossiers exige des compétences extrêmement spécialisées et des ressources importantes. Je ne comprends toujours pas, à titre personnel, pourquoi la saisine de 2021 n’a jamais été instruite, alors même que nos conseils juridiques nous avaient assuré de la solidité du dossier. Il est possible que les autorités aient été confrontées à un déficit de moyens, à un volume excessif de dossiers ou à la complexité particulière de ceux-ci. Je n’en ai pas la certitude, précisément parce qu’aucune explication ne nous a été fournie.

Au niveau européen, et plus spécifiquement au sein de la direction générale de la concurrence, on observe en outre une extrême prudence, sans doute liée à des considérations dépassant le strict champ du droit de la concurrence. Ces dossiers s’articulent nécessairement avec des enjeux de politique commerciale et de relations diplomatiques avec les États dont relèvent ces grands acteurs. Il n’est jamais simple de s’attaquer frontalement à des fournisseurs américains d’envergure mondiale, même lorsque les indices d’abus sont nombreux.

Du point de vue des utilisateurs européens, il existe pourtant une matière évidente à intervention, non pas en raison de la nationalité de ces entreprises, mais parce qu’elles concentrent, à elles seules, l’essentiel du marché. Sur le segment que nous observons, 83 % du marché est capté par des acteurs américains, et cette concentration obéit à la règle classique du 80-20 : environ 20 % des fournisseurs détiennent près de 80 % du marché. Nous sommes donc dans des situations de monopole ou, à tout le moins, d’oligopole.

À ce titre, l’exemple des suites collaboratives est particulièrement révélateur. Sur le marché B2B, environ 70 % des entreprises utilisent la suite collaborative Microsoft 365, près de 20 % utilisent Google Workspace, et les 10 % restants se répartissent entre une multitude d’acteurs. Dans les grandes entreprises, la réalité est encore plus tranchée.

S’agissant désormais de votre seconde question, relative à la régulation américaine, je mentionnerai deux textes fondamentaux pour comprendre la manière dont les États-Unis conçoivent la régulation du numérique. Le premier est la stratégie nationale de sécurité des États-Unis. Le second est la « stratégie cyber du Président Trump pour l’Amérique », dont le titre même est particulièrement explicite quant aux ambitions poursuivies. Ces documents expriment clairement une vision stratégique : la régulation de la technologie est indissociable de la préservation du leadership national.

Parmi les instruments concrets, je citerai le FedRamp (Federal Risk and Authorization Management Program), qui encadre la certification de sécurité pour l’accès aux marchés publics américains. Sans être explicitement présenté comme tel, ce dispositif produit un effet d’éviction massif à l’encontre des acteurs non américains dès lors que des enjeux de sécurité sont en jeu.

À cela s’ajoute une utilisation extrêmement volontariste de la commande publique comme levier industriel. L’histoire d’Amazon Web Services (AWS) est, à cet égard, éloquente. Avant l’attribution d’un contrat fédéral majeur de 600 millions de dollars au début des années 2010, AWS était un acteur parmi d’autres. Après ce contrat, l’activité a connu une croissance fulgurante, atteignant rapidement plus de 30 % de parts de marché mondiales, position qu’elle occupe encore aujourd’hui. En résumé, l’effet de levier de la commande publique joue un rôle majeur.

La différence essentielle avec l’Europe réside dans la rapidité des choix. Les États-Unis sélectionnent des champions, investissent de manière concentrée et agissent dans des temporalités compatibles avec le rythme du numérique. Il s’agit de procéder à de vrais choix industriels, pour ensuite grandir très rapidement.

M. le président Philippe Latombe. Je souhaiterais formuler une question complémentaire, en lien avec votre référence au règlement Dora. Sa transposition n’a pas encore eu lieu et, en France, elle est envisagée de manière articulée avec les directives NIS 2 et REC. Dès lors, pensez-vous qu’il serait pertinent d’étendre la notion de résilience, telle qu’elle est définie dans Dora, aux cadres des directives NIS 2 et de REC ? Plus précisément, la cartographie des risques exigée des acteurs devrait-elle intégrer explicitement la capacité à se défaire de dépendances technologiques identifiées comme critiques ?

Par ailleurs, les grands groupes, dont certains sont vos adhérents, ont-ils engagé ce travail ? Vous avez évoqué la protection des données les plus sensibles par des solutions « on-premise » ou sur site. Existe-t-il aujourd’hui, au-delà de cette approche, une réflexion structurée sur le recours à des solutions européennes ?

M. Henri d’Agrain. Notre approche ne consiste pas à appeler prioritairement à une intervention législative. Nous avons d’abord cherché à clarifier le cadre conceptuel. Nous avons repris la définition de la résilience numérique telle qu’elle est formulée dans le règlement Dora et nous avons affirmé que cette définition constituait une base pertinente pour appréhender la résilience numérique de toute grande organisation, quelle que soit sa nature.

Nous avons proposé cette définition à nos adhérents en leur indiquant qu’elle pouvait servir de référence commune. Dans le contexte actuel, où l’ensemble des grandes organisations s’interrogent sur leur résilience, et en particulier sur leur résilience numérique, cette approche rencontre un large consensus. Nous échangeons d’ailleurs depuis l’origine avec les porteurs de l’indice de résilience numérique, auxquels nous avons suggéré d’utiliser cette définition issue de Dora pour structurer leurs travaux. Il nous paraissait naturel de nous appuyer sur un texte européen existant, qui offre une définition claire et opérationnelle.

Certes, Dora n’a pas encore été transposé formellement en droit français, mais il est d’ores et déjà mis en œuvre. Les régulateurs s’en sont emparés, en particulier la Banque centrale européenne, qui supervise les banques systémiques. Depuis environ un an et demi, la dynamique est largement engagée, notamment à travers les travaux conduits avec les vingt principales banques européennes. Cette trajectoire est désormais bien enclenchée et appelée à se renforcer.

De notre côté, nous œuvrons pour diffuser cette culture de la résilience numérique auprès du public le plus large possible, en France comme en Europe. Nous avons ainsi proposé de travailler sur cette notion avec nos partenaires que sont Voice en Allemagne, CIO Platform aux Pays-Bas, Beltug en Belgique. Très récemment, l’un des vice-présidents du Cigref s’est rendu en Pologne avec un collaborateur pour échanger avec le ministre du numérique et une trentaine d’entreprises, chambres de commerce et représentants économiques, autour de cette thématique.

Il importe toutefois de préciser que la définition de la résilience numérique que nous portons ne se limite pas à la seule maîtrise des dépendances. Elle intègre également la gestion des compétences critiques, la sécurité numérique, la stratégie, la qualité des architectures et d’autres dimensions structurantes. Huit piliers, issus de Dora, permettent ainsi d’articuler l’ensemble des enjeux de la résilience numérique.

Enfin, nous ne recommandons pas d’étendre mécaniquement l’application de Dora à toutes les entreprises, ce qui serait irréaliste et difficilement applicable. En revanche, promouvoir une définition commune de la résilience numérique, partagée par le secteur public comme par le secteur privé, nous paraît constituer une démarche pertinente.

Mme Cyrielle Chatelain, rapporteure. Je souhaiterais revenir sur le chiffre des 264 milliards d’euros annuels qui irriguent l’économie américaine au titre des services numériques. Vous avez souligné à juste titre le double enjeu qui y est attaché : d’une part, une réorientation, même partielle, de ces flux vers l’Europe ; d’autre part, une diversification indispensable afin de limiter les pratiques agressives liées aux situations de quasi-monopole.

Les auditions menées convergent vers un constat clair. Cette réorientation suppose l’émergence d’acteurs européens capables d’atteindre une taille critique et de répondre aux exigences du marché. En tant que représentants de grands donneurs d’ordre, publics comme privés, vos adhérents occupent une position stratégique. Quel rôle peuvent-ils jouer dans la structuration et la montée en puissance de ces acteurs européens ? Comment peuvent-ils, par leurs choix contribuer concrètement à dynamiser un écosystème européen du numérique ?

M. Henri d’Agrain. Les grands donneurs d’ordre contribueront effectivement à l’émergence et à la consolidation d’acteurs numériques européens à la condition que l’environnement dans lequel ils évoluent soit réellement favorable. Tout l’enjeu réside précisément dans la création de cet environnement. Celui-ci suppose une mise en cohérence, au niveau européen, de l’ensemble des instruments de politique publique – réglementation, fiscalité, commande publique et politique d’investissement. Sans cette cohérence, il est illusoire d’espérer faire émerger de véritables champions européens.

Or, aujourd’hui, dans le champ des technologies numériques, les politiques industrielles publiques souffrent d’un défaut majeur : elles refusent de faire des choix clairs. Cette indécision produit des situations que je considère, du point de vue des très grandes organisations, comme économiquement irrationnelles. Je prendrai un exemple concret : le cloud dit de confiance en France, tel qu’il est défini dans le cadre de SecNumCloud.

Sur ce segment stratégique, trois acteurs dits de cloud public représentent à eux seuls plus de 70 % du marché : AWS, Google Cloud et Microsoft Azure. Face à eux, sur le périmètre national, on recense une pluralité d’acteurs de cloud de confiance tels que Bleu, OVHcloud, Scaleway, Outscale, Cloud Temple, et d’autres encore. Ce sont toutes des entreprises de grande qualité, innovantes. Mais peut-on raisonnablement penser qu’une telle dispersion permettra de faire émerger un champion de taille européenne ? Pour ma part, j’ai du mal à percevoir la rationalité économique d’une telle fragmentation.

Cette question est d’autant plus sensible que les grandes entreprises, qu’elles soient publiques ou privées, opèrent à l’échelle européenne, voire mondiale. Elles ne peuvent se permettre de travailler avec un dispositif de certification en France, un autre en Allemagne, encore un autre en Espagne, et ainsi de suite. Cette hétérogénéité constitue un frein majeur à l’adoption de solutions alternatives européennes.

C’est précisément pour cette raison que nous estimons que la révision du Cyber Security Act, que l’on désigne sous le terme de CSA 2, constitue une opportunité stratégique. Elle devrait permettre de créer un schéma européen de certification de sécurité des services cloud, offrant des labels optionnels, adaptés aux besoins des utilisateurs. Parmi ces critères, l’intégration de garanties d’immunité à l’égard des législations extraterritoriales non européennes, lorsque cela est nécessaire, nous paraît déterminante. Un tel schéma serait un levier majeur pour accélérer le développement du cloud de confiance en Europe et renforcer l’émergence de véritables alternatives.

M. le président Philippe Latombe. L’absence, jusqu’à récemment, de solutions cloud allemandes expliquait l’opposition de l’Allemagne à certains dispositifs européens, notamment l’EUCS. Le développement de solutions de type Schwartz nous permettra-t-il de trouver une solution avec les Allemands sur le sujet ?

M. Henri d’Agrain. À mon sens, cette interprétation n’est pas la bonne. L’analyse que je propose repose sur les échanges que nous avons eus avec nos partenaires allemands. Jusqu’à la mi-2023, le schéma EUCS comprenait un niveau renforcé, dit High +, intégrant des critères d’immunité face aux législations extraterritoriales.

Le 25 mai 2023, les principales associations représentant les entreprises technologiques américaines, notamment la Computer and Communications Industry Association (CCIA) et la Business Software Alliance (BSA), ont adressé un courrier à l’administration Biden pour exprimer leur opposition à ce dispositif européen, qu’elles considéraient comme une menace potentielle pour la sécurité nationale américaine. En septembre 2023, le secrétaire d’État américain Antony Blinken a adressé une note diplomatique à la Commission et aux chancelleries européennes, indiquant que l’adoption de l’EUCS en l’état pourrait engendrer des conséquences sur les relations économiques et sécuritaires transatlantiques.

À l’automne 2023, la Commission européenne décide alors de renvoyer le schéma à l’Agence européenne de cybersécurité (Aesri). Lorsqu’il réapparaît en mars 2024, il est expurgé de l’ensemble des critères d’immunité aux législations extraterritoriales. À l’été 2024, la Commission justifie cette décision par une analyse de son service juridique, soutenant qu’un schéma de certification fondé sur le Cyber Security Act ne pourrait contenir que des critères dits « techniques », c’est-à-dire technologiques.

C’est ainsi qu’a émergé dans le CSA 2 une distinction artificielle entre risques techniques et risques non techniques, distinction qui, du point de vue des utilisateurs, n’a aucun sens. Qu’un risque soit qualifié de technique ou non, dès lors qu’il affecte la confidentialité, l’intégrité ou la disponibilité des données et des traitements associés, il constitue un risque de sécurité numérique.

En Allemagne, cette évolution s’est traduite par un revirement politique rapide. Les conséquences économiques potentielles, notamment pour l’industrie automobile très exposée au marché américain, ont pesé lourdement. Pourtant, le 30 octobre 2023, un communiqué trilatéral entre la France, l’Italie et l’Allemagne affirmait encore la volonté de travailler à un schéma européen de certification de sécurité intégrant des critères d’immunité extraterritoriale. Un mois plus tard, la position allemande avait changé.

À cela se sont ajoutées les réticences d’autres États, tels que les Pays-Bas, exprimant la crainte de restrictions d’accès au marché américain et aux garanties de sécurité américaines. Ce faisceau de pressions et de lobbying a finalement conduit à l’abandon des critères d’immunité dans le schéma européen de certification. Telle est, en tout cas, l’analyse que j’en fais, au regard des éléments dont nous disposons.

Mme Cyrielle Chatelain, rapporteure. Je souhaiterais revenir sur la question centrale de la réorientation des achats, en m’appuyant sur l’exemple que vous avez développé à propos du cloud. Nous partageons pleinement la nécessité d’une harmonisation au niveau européen et nous constatons que la France porte, sur la scène européenne, une position claire et constante en faveur de l’immunité face aux législations extraterritoriales. L’enjeu consiste désormais à convaincre nos homologues des autres États membres afin d’élargir ce consensus.

S’agissant de SecNumCloud, ma compréhension actuelle, confirmée par l’audition récente du directeur de l’Agence nationale de la sécurité des systèmes d’information (Anssi), est la suivante : en France, SecNumCloud est obligatoire pour certains types de données des administrations ou des opérateurs d’importance vitale (OIV).

M. Henri d’Agrain. Cela ne concerne que les opérateurs de l’État, et non les opérateurs d’importance vitale.

Mme Cyrielle Chatelain, rapporteure. En revanche, pour les autres entreprises, et notamment pour les grands acteurs privés, il n’existe aucune obligation de recourir à SecNumCloud. Il s’agit d’un label offrant un niveau de garanties renforcées, qui peut être intégré volontairement dans une stratégie de sécurité, mais qui ne s’impose pas juridiquement. Je tenais à clarifier ce point, car la manière dont la question avait été formulée pouvait laisser entendre une contrainte généralisée qui n’existe pas en l’état.

À l’écoute de l’ensemble des auditions, j’ai le sentiment que nous faisons face à une forme de cercle vicieux. D’un côté, de fortes attentes pèsent sur les pouvoirs publics : ils sont appelés à initier des dynamiques, à mobiliser des financements publics, à structurer des marchés et à soutenir l’émergence d’acteurs européens. De l’autre côté, lorsque l’on interroge les acteurs privés, la réponse récurrente consiste à renvoyer la balle aux décisions publiques et à la disponibilité de financements ou de cadres réglementaires favorables.

Or ce décalage pose une difficulté majeure de politique publique. Les institutions publiques ont indéniablement un rôle déterminant à jouer : elles doivent mieux exercer leurs compétences réglementaires, utiliser la commande publique comme levier. Sur le cloud, par exemple, on observe des évolutions, notamment à travers la stratégie dite du « cloud au centre ».

Mais le risque est réel : si l’argent public et l’énergie collective mobilisés se heurtent à des verrous structurels du côté de la demande privée, nous pourrions assister à une situation où des opérateurs européens sont aidés à monter en puissance sans parvenir à trouver un marché suffisant pour consolider leur modèle économique. Certains pourraient être rachetés, d’autres disparaître faute de débouchés.

Si l’on veut véritablement créer un contrepoids aux situations de quasi-monopole actuelles et diriger une partie des flux financiers qui quittent aujourd’hui l’Europe, il faudra construire, à un moment donné, une forme de coalition entre acteurs publics et grands donneurs d’ordre privés. De quelle manière les grands acteurs privés peuvent-ils contribuer pour réorienter une partie de ces sommes ?

M. Henri d’Agrain. En tant que législateurs français, votre raisonnement repose sur un prisme essentiellement national, ce qui est compréhensible. Toutefois, la réalité des grandes entreprises internationales françaises est différente. Depuis plus de vingt ans, elles ont cherché à optimiser leurs systèmes d’information, afin de réduire les coûts et d’assurer une cohérence opérationnelle à l’échelle mondiale.

Certaines contraintes géopolitiques les ont déjà forcées à revoir cette optimisation. En Chine, elles ont dû accepter une forme de désoptimisation ou inventer d’autres équilibres. En 2022, nombre d’entre elles ont été contraintes de séparer brutalement leurs activités en Russie. Aujourd’hui, elles se retrouvent avec une organisation optimisée pour le reste du monde et commencent à s’interroger : la situation induite par les États-Unis doit-elle, à son tour, conduire à une nouvelle architecture ? À tout le moins, cette réflexion devrait pouvoir s’inscrire à une échelle européenne.

Lorsque j’évoque les conditions nécessaires, je parle de la création d’un véritable marché numérique européen. En effet, un marché fragmenté en marchés nationaux français, allemand, espagnol ou italien ne peut pas fonctionner durablement. Ce sont toujours les acteurs qui bénéficient d’un marché unifié qui s’imposent face aux autres. Pour les grandes entreprises, celles que je connais et que je représente, il est indispensable d’aboutir enfin à ce marché numérique unique, ce « digital single market » dont nous parlons depuis quinze ou vingt ans, sans jamais réellement le concrétiser. Il ne s’agit plus de raisonner en termes d’acteurs nationaux, mais d’identifier les grands opérateurs européens de cloud sur lesquels il conviendrait de concentrer des investissements massifs.

Si une telle dynamique voyait le jour, appuyée par des instruments comme un schéma européen de certification type EUCS garantissant une protection juridique effective des données, un consensus émergerait rapidement parmi les grandes entreprises. En revanche, désoptimiser l’organisation européenne pour multiplier des solutions fragmentées selon les pays n’est ni viable ni soutenable.

Mme Cyrielle Chatelain, rapporteure. Je souhaiterais poursuivre l’analyse afin de vérifier que nous nous comprenons pleinement. J’entends bien, et certains opérateurs cloud comme OVH l’ont exprimé eux-mêmes, que le marché pertinent est d’emblée européen lorsqu’il s’agit de la commercialisation des services. Le Cigref est une organisation représentant avant tout de grands donneurs d’ordre, c’est-à-dire des grandes entreprises clientes et acheteuses de solutions numériques.

Dans cette perspective, je comprends que des fournisseurs européens, qu’il s’agisse d’OVHcloud, de Scaleway ou d’autres, soulignent la difficulté de composer avec une multiplicité de normes nationales. Cela renforce l’évidence de la nécessité d’un cadre européen unifié. Par ailleurs, il semble qu’une convergence progressive soit en cours sur les exigences minimales de sécurité, ce qui permet d’espérer une meilleure cohérence à terme entre États membres.

À ce stade, votre position confirme que vous raisonnez bien prioritairement du point de vue des acheteurs. Prenons l’exemple d’une grande entreprise industrielle, active dans l’automobile ou dans un tout autre secteur sans lien direct avec le numérique. Cette entreprise n’est pas soumise aux réglementations applicables aux fournisseurs de cloud, son besoin est avant tout fonctionnel. Dans ce contexte, qu’est-ce qui pourrait conduire un tel acheteur à accepter une prise de risque relative en se tournant vers des acteurs européens émergents, plutôt que vers des solutions dominantes éprouvées ?

Les institutions européennes et nationales semblent déjà tester la capacité d’acteurs européens à répondre à des appels d’offres stratégiques, comme on l’a vu récemment. Si des offres commencent à émerger, la question devient alors centrale : qu’est-ce qui ferait basculer un grand acheteur privé ? Si des solutions existent ou sont en voie d’exister, quels leviers concrets permettraient aux acheteurs privés de franchir le pas et de contribuer, par leurs choix, à la construction d’un écosystème numérique ?

M. Henri d’Agrain. En effet, le Cigref représente des grandes organisations qui achètent, mais elles conçoivent également leurs architectures de systèmes d’information, administrent leurs infrastructures et, dans de nombreux cas, développent elles-mêmes une part significative des services numériques qu’elles utilisent. Réduire une direction du numérique ou des systèmes d’information à un simple service achat constituerait une méconnaissance profonde de sa réalité et de ses responsabilités, quels que soient les secteurs d’activité concernés.

Dans certaines industries, et notamment dans le secteur bancaire, l’outil de production est avant tout numérique. Un réseau ferroviaire européen ne peut fonctionner efficacement si chaque pays adopte un écartement de rails différent. Dans ce cas, le train devient inutilisable au profit du transport routier, avec toutes les externalités négatives que cela implique, notamment en termes d’émission de CO2.

C’est exactement la situation à laquelle nous sommes confrontés dans le numérique européen. Les grandes organisations doivent opérer à l’échelle du continent. Si les normes, cadres et architectures diffèrent d’un État à l’autre, elles renoncent à ces solutions fragmentées et se tournent vers des plateformes globales, unifiées, principalement américaines. Autrement dit, l’absence d’un socle européen cohérent conduit mécaniquement les acteurs à privilégier des solutions extérieures, par nécessité opérationnelle.

Mme Cyrielle Chatelain, rapporteure. Permettez-moi de préciser ma question. Une fois qu’une grande entreprise a structuré en interne ses architectures et identifié les besoins qu’elle ne peut satisfaire seule, est-elle aujourd’hui en mesure de trouver des offres françaises ou européennes capables de prendre en charge cette complexité ?

Ma seconde interrogation demeure inchangée depuis le début de nos échanges. Quelle part les grands acheteurs peuvent-ils prendre, d’autant plus qu’ils disposent souvent de fortes compétences internes, dans la dynamique visant à accompagner et à renforcer l’émergence d’opérateurs européens ?

M. Henri d’Agrain. Je choisirai résolument une posture optimiste. La conscience est désormais largement partagée : il est impératif de renforcer la résilience de l’économie européenne. Cette prise de conscience se traduit par des réflexions engagées au sein de nombreux acteurs. Lors du Forum international de la cybersécurité l’an dernier, M. Patrick Pouyanné lui-même soulignait que, lorsqu’un opérateur n’a le choix qu’entre trois acteurs américains, une forme de malaise s’installe, y compris pour une entreprise dont l’activité est très largement implantée aux États-Unis.

La réalité est aujourd’hui la suivante : pour opérer efficacement à l’échelle mondiale – et, a minima, à l’échelle européenne –, peu d’acteurs sont en mesure d’offrir les performances, l’étendue fonctionnelle et la maturité technologique des hyperscalers américains. Nous pouvons toutefois espérer une réduction progressive de cet écart. Des acteurs européens comme OVHcloud, Scaleway ou encore Stackit au sein du groupe Schwarz, commencent à proposer des services à l’échelle. Néanmoins, force est de constater qu’ils ne disposent pas encore de la même richesse fonctionnelle que leurs homologues américains.

Cela étant, la prise de conscience progresse rapidement. De plus en plus d’adhérents nous interrogent sur les alternatives existantes, sur les trajectoires possibles et sur les stratégies de diversification. L’élément déterminant, toutefois, demeure la création des conditions d’environnement permettant d’accélérer concrètement ces choix. En l’absence de cohérence entre les différentes politiques publiques – européennes ou nationales – les évolutions resteront marginales. Même dans le secteur public, malgré certaines inflexions positives, les mécanismes actuels ne suffisent pas à provoquer un véritable effet de marché.

Prenons un exemple précis : la commande publique numérique. Pour produire un effet structurant, elle doit être massifiée. Or, l’autonomie de gestion des collectivités territoriales empêche aujourd’hui d’activer pleinement ce levier à l’échelle nationale et européenne, tant pour le cloud que pour le logiciel. Il en résulte un financement dispersé d’une multitude d’acteurs, aussi compétents soient-ils, mais qui contribue in fine à maintenir le statu quo plutôt qu’à faire émerger de véritables champions européens.

Mme Cyrielle Chatelain, rapporteure. Plusieurs interrogations surgissent autour de ce chiffre désormais central des 264 milliards d’euros. La première concerne la répartition entre achats publics et achats privés.

M. Henri d’Agrain. Je ne saurais vous dire, à l’échelle européenne, l’exercice est complexe. Si je prends le périmètre du Cigref, on estime à près de 100 milliards d’euros par an les achats informatiques, tous périmètres confondus, à l’échelle mondiale. À titre d’illustration, quatre banques systémiques concentrent à elles seules environ un cinquième de ce montant, soit un peu plus de 20 milliards d’euros. À titre de comparaison, les achats de l’État représentent un peu plus de 4 milliards d’euros par an. Cela signifie que la commande publique étatique stricto sensu correspond à 4 % à 5 % du total. Ce chiffre suffit à montrer que le levier public, pris isolément, demeure relativement limité.

Mme Cyrielle Chatelain, rapporteure. Cela renvoie précisément à la question du levier privé. C’est précisément à ce stade qu’apparaît une difficulté plus profonde, commune aux acteurs privés comme aux acteurs publics, c’est-à-dire une forme de verrouillage culturel. Comme pour l’utilisateur particulier, les organisations se sont habituées à certains services, à des usages, y compris pour des fonctionnalités qu’elles n’utilisent pas nécessairement, mais qu’elles savent disponibles. Comment amorcer un changement culturel permettant d’accepter que la transition ne se fasse jamais à l’identique ?

Par ailleurs, l’Anssi nous indiquait que des investissements importants avaient été effectués. Réorienter les choix suppose nécessairement des coûts – coûts financiers, coûts organisationnels – puisque sortir d’une solution implique souvent de faire fonctionner des systèmes en parallèle et de réinvestir.

Dès lors, percevez-vous aujourd’hui une réelle disposition des acteurs économiques à consentir cet effort, au moins partiellement ?

M. Henri d’Agrain. Une entreprise ne décidera jamais de quitter une solution existante et d’engager des efforts significatifs si cette démarche n’apporte aucun bénéfice tangible. Elle ne le fait que si cela répond à un besoin directement lié à son activité, à sa productivité, à sa compétitivité. En l’absence d’enjeu avéré, notamment en matière de sécurité, les entreprises n’ont aucun rationnel économique pour changer.

J’en discutais récemment avec la dirigeante d’un grand adhérent du Cigref, une entreprise française dont plus de 50 % de l’activité est réalisée aux États-Unis, y compris à travers des marchés publics conclus avec des agences fédérales américaines. Dans une telle configuration, le recours à Microsoft s’impose de fait ; ne pas l’utiliser reviendrait à se priver d’une part essentielle de son marché. Lorsqu’une entreprise réalise la moitié de son chiffre d’affaires aux États-Unis, il n’existe aucun raisonnement économique consistant à se dire qu’en France elle adopterait une solution, par exemple open source. Les situations sont donc extrêmement hétérogènes selon les modèles d’affaires et les géographies.

Il faut également dépasser l’idée selon laquelle ces arbitrages relèveraient uniquement d’un problème de culture. Bien sûr, la culture de la sécurité et de la résilience est essentielle, et les entreprises ont accompli un travail considérable sur ces sujets ces dernières années : sur la cybersécurité, sur la protection de leur patrimoine informationnel, et désormais sur la résilience globale de leurs systèmes. Mais cette évolution culturelle ne conduit pas mécaniquement à des choix industriels si ceux-ci ne génèrent pas une plus-value en termes de résilience, de renforcement de la sécurité, d’impact positif sur leur productivité et leur compétitivité.

C’est dans cette logique que s’inscrit aujourd’hui la dynamique à l’œuvre au sein de ces entreprises : l’hybridation des systèmes d’information. Cette hybridation consiste à recourir à plusieurs fournisseurs, sur différentes zones géographiques et pour des briques spécifiques de la chaîne technologique. Elle complexifie l’exploitation des systèmes, nécessite des compétences multiples et renchérit les coûts opérationnels. Lorsqu’une entreprise opère avec un seul fournisseur cloud, elle forme ses équipes sur cet environnement. En en mobilisant deux pour des fonctions similaires, elle doit doubler ses compétences, donc ses efforts de formation et ses dépenses.

À cela s’ajoute une contrainte forte, qui correspond à la disponibilité des compétences sur le marché. Les grandes entreprises du numérique forment massivement aux technologies d’AWS, d’Azure ou de Google Cloud. Les compétences existent beaucoup moins pour exploiter des plateformes européennes, même si, sur le plan technique, les différences ne sont pas fondamentales.

M. le président Philippe Latombe. Quelles seraient aujourd’hui vos préconisations pour éviter de reproduire les mêmes erreurs, dans le financement des entreprises innovantes et dans l’achat de produits IA ?

M. Henri d’Agrain. À titre personnel, et au regard des évolutions actuelles dans le domaine de l’intelligence artificielle, je souhaite partager une conviction. Nous nous trouvons, selon moi, à un moment d’urgence stratégique pour l’Europe, comparable à des ruptures historiques telles que la crise de Suez en 1956 ou le choc pétrolier de 1973. Ces événements avaient conduit la France, sous l’impulsion du général de Gaulle puis du plan Messmer, à faire des choix décisifs en matière d’autonomie stratégique, notamment dans les domaines nucléaire et énergétique. La situation géopolitique actuelle, appliquée au numérique et à l’intelligence artificielle, appelle une réflexion de même nature à l’échelle européenne.

Il serait pertinent d’envisager la création d’une structure européenne de référence, qui jouerait un rôle comparable à celui du Commissariat à l’énergie atomique (CEA) à ses débuts, c’est-à-dire une entité capable d’éclairer l’avenir par la recherche fondamentale et appliquée, et de soutenir massivement l’innovation par l’investissement.

Dans le champ de l’intelligence artificielle, les dynamiques temporelles sont infiniment plus rapides et exigent des réponses à la hauteur. Cela suppose d’assumer des choix clairs : sélectionner un nombre limité d’acteurs européens et les soutenir de manière déterminée afin de bâtir une autonomie stratégique indispensable. Les compétences existent, les bases technologiques et scientifiques sont bien présentes en Europe. Ce qui fait aujourd’hui défaut, c’est une volonté politique forte, inscrite dans la durée et capable de résister aux fluctuations conjoncturelles.

Sans un tel engagement, des dépendances systémiques risquent de s’installer durablement et de se renforcer. L’enjeu consiste donc à financer rapidement les infrastructures critiques, de soutenir les équipes de recherche et de définir une stratégie cohérente, portée par une détermination politique constante

M. le président Philippe Latombe. Je vous remercie. N’hésitez pas à nous adresser des contributions écrites, afin de compléter vos propos.

*


Audition, ouverte à la presse, de M. Umberto Berkani, rapporteur général de l’Autorité de la concurrence (mardi 5 mai 2026)

Mme Sophie-Laurence Roy, présidente. Au cours des auditions que nous menons depuis près de deux mois, il a souvent été question de la domination des géants américains. Le droit de la concurrence de l’Union européenne, qui repose sur les articles 101 et 102 du traité sur le fonctionnement de l’Union européenne (TFUE), a été complété par le DMA (Digital Markets Act), règlement qui vise à lutter contre les pratiques anticoncurrentielles des géants d’internet et à corriger les déséquilibres de leur domination sur le marché numérique européen.

Sommes-nous désormais suffisamment outillés pour lutter contre les pratiques anticoncurrentielles des acteurs dominants ? Comment l’Autorité de la concurrence contribue-t-elle à faire respecter notre ordre juridique français et européen ?

Je vous invite à nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations et vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter le serment de dire la vérité, toute la vérité, rien que la vérité.

(MM. Umberto Berkani et Julien Neto prêtent serment.)

M. Umberto Berkani, rapporteur général de l’Autorité de la concurrence. L’Autorité de la concurrence est une autorité administrative indépendante composée d’environ 200 personnes. Je suis accompagné de M. Julien Neto, l’un de mes rapporteurs généraux adjoints, qui est en charge notamment des sujets liés aux télécommunications et au numérique. Notre organisation ne prévoyant pas de section dédiée au numérique au sens strict, ces problématiques sont en réalité abordées de manière transversale par l’ensemble de nos services. L’Autorité réunit principalement des juristes et des économistes mais s’appuie également, depuis quelques années, sur un service de l’économie numérique dont les data scientists nous aident à décrypter diverses pratiques. Ainsi, si les questions numériques relèvent en partie du service de Julien Neto, elles mobilisent aussi d’autres unités dès lors qu’elles concernent d’autres secteurs, par exemple le secteur des transports ou d’autres domaines d’activité.

L’Autorité de la concurrence est à la fois une autorité généraliste, intervenant sur l’ensemble des secteurs de l’économie, et une autorité spécialisée qui examine cette activité sous l’angle unique du droit de la concurrence. Notre compétence s’exerce d’abord à travers la répression des pratiques anticoncurrentielles, régies par deux articles fondamentaux du traité prohibant, d’une part, les ententes et, d’autre part, les abus de position dominante. Bien que ces textes fournissent quelques illustrations, les définitions et les infractions qu’ils recouvrent demeurent très larges. Notre seconde mission réside dans le contrôle des opérations de concentration. À ce titre, nous examinons les transactions qui dépassent les seuils de compétence nationaux sans toutefois atteindre les seuils européens, lesquels relèvent de la Commission. Selon les cas, nous autorisons ces opérations directement ou sous réserve d’engagements et, de manière beaucoup plus exceptionnelle, nous les interdisons. Enfin, depuis sa création en 2009, l’Autorité dispose d’un pouvoir général d’avis, qui nous permet d’appréhender des phénomènes économiques de manière plus globale, tout en conservant notre prisme d’analyse concurrentielle. L’ensemble de ces leviers a été, d’une manière ou d’une autre, mobilisé pour répondre aux enjeux du numérique.

S’agissant des grandes questions relatives au numérique, je retiendrai d’abord que le droit de la concurrence n’entre pas en compte dans la création de grands champions européens. Le contrôle des concentrations ne s’oppose pas à l’émergence de tels acteurs, mais consiste à analyser les pouvoirs de marché au sein d’espaces définis. Ainsi, lorsque les marchés examinés présentent une dimension nationale, par exemple en raison de réglementations spécifiques, l’analyse du pouvoir de marché s’exerce nécessairement à cette échelle. Si une opération de concentration y crée une domination trop forte, les règles de concurrence s’appliquent. En revanche, si un marché dispose d’une dimension plus large, notamment européenne grâce à une réglementation homogène, l’analyse est alors menée à ce niveau.

Le droit de la concurrence ne limite donc pas la création de champions européens, et nous pourrons d’ailleurs nous réjouir le jour où existeront des entreprises européennes dominantes dans le numérique que nous pourrons sanctionner pour abus, car cela signifiera qu’elles auront été créées. La mission d’une autorité de concurrence est de vérifier que le marché fonctionne correctement et que les positions acquises, notamment par les opérateurs qui ont conquis une place prépondérante par leurs mérites, leur créativité et leur innovation, sont maintenues ou développées uniquement par ces mêmes mérites concurrentiels, et non en utilisant improprement la puissance de marché précédemment acquise.

Je tiens ensuite à souligner que la concurrence, loin d’être une fin en soi, constitue un moyen dont l’objectif précis est de garantir le développement de marchés ouverts et équitables. S’il existe d’autres ambitions politiques, notamment en matière économique, il n’appartient que marginalement au droit de la concurrence de se substituer à la représentation nationale ou aux gouvernements pour atteindre des objectifs de politique industrielle ou commerciale. Cela ne signifie pas que le droit de la concurrence soit hermétique à ces enjeux, mais que sa mission principale consiste à garantir le bon fonctionnement des marchés dans le cadre de la réglementation en vigueur. À titre d’exemple, lors de la création du groupe ferroviaire unifié il y a treize ans, un objectif de politique industrielle clair était poursuivi. Saisis sur ce projet de loi, nous avons rendu un avis prenant en compte ces orientations : nous avions alors analysé si les dispositions prévues étaient proportionnées à l’objectif fixé, tout en signalant celles qui restreignaient potentiellement trop la concurrence. Notre action n’est donc pas déconnectée des réalités politiques mais, pour une stricte raison de légitimité, il n’appartient pas aux autorités de concurrence de définir elles-mêmes les objectifs de politique économique.

Dès lors, que peut faire le droit de la concurrence face aux acteurs trop puissants du numérique ? Il peut vérifier que ces acteurs n’abusent pas de leur position sur le marché au détriment de leurs concurrents, de leurs clients ou des consommateurs. Dans nos réponses écrites, que nous vous communiquerons après cette audition, vous trouverez notamment la liste de toutes les décisions et tous les avis que nous avons rendus dans le domaine du numérique. Vous constaterez que depuis sa création en 2009, l’Autorité a été très active sur ces sujets, que ce soit en contentieux ou par des avis sur des textes ou à son initiative. Depuis plusieurs années, nous nous efforçons de préempter certains sujets numériques, non pas pour identifier immédiatement des pratiques anticoncurrentielles, mais pour décrypter et traduire en langage du droit de la concurrence les risques posés par le développement de tel ou tel marché. Nous l’avons fait récemment pour le cloud et pour l’IA générative, et nous instruisons actuellement un avis sur les agents conversationnels.

Pour mener à bien nos missions, nous mobilisons l’ensemble de nos compétences juridiques et économiques, complétées depuis peu par l’expertise de nos data scientists. Nous nous heurtons toutefois à deux limites majeures. La première tient à l’échelle d’intervention car, sur les enjeux numériques, le niveau national n’est pas toujours pertinent. Ces sujets étant par nature mondiaux, une réponse efficace doit être apportée au moins à l’échelon européen, ce qui justifie l’articulation entre le droit commun de la concurrence et l’application du DMA.

La seconde limite concerne nos moyens, car la conduite des enquêtes, des dossiers contentieux et la production des avis que nous souhaitons porter exigent des ressources qui nous font aujourd’hui défaut. Pour la première fois depuis la création de l’Autorité, nos effectifs ont subi une réduction de nos ETP (équivalents temps plein) ces deux dernières années. Avec un peu plus de 120 agents au sein des services d’instruction, nous figurons parmi les petites autorités de concurrence mondiales et une diminution continue de nos effectifs nous empêcherait, à terme, de remplir l’intégralité de nos missions.

Enfin, un mot sur le DMA, conçu pour compléter le socle traditionnel du droit de la concurrence. Contrairement au traitement ex post des pratiques anticoncurrentielles, cette régulation ex ante permet d’intervenir plus rapidement sur des problématiques ciblées et auprès d’entreprises préalablement identifiées. Cet outil puissant, principalement mis en œuvre par la Commission européenne, réserve néanmoins une place aux autorités nationales. Toutefois, pour que l’autorité française puisse s’y investir pleinement, des ressources supplémentaires seraient nécessaires. Les nouvelles compétences qui nous ont été attribuées dans le cadre du DMA n’ayant été accompagnées d’aucun renfort, nous rappelons qu’une compétence dépourvue de moyens ne peut être exercée de manière effective.

Mme Sophie-Laurence Roy, présidente. Votre objectif est de déterminer si des entreprises peuvent être concurrentes les unes des autres sur le territoire de la France. Vous l’avez rappelé, votre rôle n’est pas de décider d’autoriser la création d’une entreprise en lui faisant de la place. Compte tenu de la situation existante, sur laquelle vous ne pouvez qu’intervenir en cas de dysfonctionnement, et compte tenu de votre avis de 2023 sur le cloud, dans lequel vous indiquiez que le secteur était dominé par AWS, Microsoft Azure et Google Cloud, disposant d’une force de frappe financière et d’écosystèmes capables d’entraver la concurrence, peut-on encore parler d’un marché véritablement concurrentiel ? Ces acteurs se font très bien la concurrence entre eux, sans laisser beaucoup de place aux éventuelles entreprises françaises qui voudraient émerger. Ainsi, peut-on parler d’un marché concurrentiel lorsque l’essentiel des infrastructures numériques des entreprises et des administrations françaises passe par trois acteurs, principalement américains ? Avez-vous évalué la part réelle des administrations françaises, des opérateurs d’importance vitale (OIV) et des grandes entreprises françaises qui dépendent directement ou indirectement de ces trois acteurs ? La mission de notre commission est de rechercher les voies de l’indépendance numérique française, mais le constat que nous dressons est celui d’une très grande dépendance.

M. Umberto Berkani. Bien que nous ne disposions pas de données chiffrées précises sur le degré de dépendance des entreprises ou des administrations françaises, nous identifions un certain nombre d’acteurs prépondérants. J’emploie ce terme plutôt que celui de « dominant », car ce dernier revêt une acception juridique stricte impliquant généralement un acteur unique sur un marché donné. Or la complexité du numérique réside dans l’absence d’un secteur ou d’un marché unifié. La puissance de ces acteurs ne se cristallise pas sur un marché unique, mais résulte d’une sédimentation d’activités où s’additionnent effets de réseau, économies d’échelle, effets d’apprentissage et mécanismes de verrouillage des clients. Si occuper la première place est initialement un mérite concurrentiel, cette position permet ensuite de capter des informations et d’ériger des barrières à l’entrée. C’est là tout le paradoxe de la concurrence : on ne la pratique que dans l’espoir de devenir, à terme, l’unique opérateur de son marché. Sur certains segments du numérique, on observe ainsi une accumulation de phénomènes qui, pris isolément, se retrouvent sur n’importe quel marché, mais dont le cumul engendre une prépondérance manifeste. Les acteurs puissants dans le secteur du cloud, que vous avez cités, le sont également sur de nombreux services adjacents.

Toute la difficulté pour le droit de la concurrence, fondé sur le principe de la liberté d’entreprendre, est que l’on ne peut limiter l’action d’un opérateur que si ce dernier contrevient aux règles relatives aux ententes ou à l’abus de position dominante. Pour ce faire, il est impératif d’identifier un marché spécifique sur lequel l’acteur exerce sa domination. Dès lors que trois acteurs se partagent 80 % d’un marché, établir la dominance de l’un d’entre eux devient complexe, ce qui interroge l’applicabilité même du droit commun. En revanche, sur les marchés où l’un de ces acteurs est clairement dominant, nous disposons, à l’instar de la Commission européenne, d’une jurisprudence abondante sanctionnant les abus constatés. Mais lorsque nous sommes face à des prépondérances multiples, et en partant du principe que ces acteurs sont en concurrence et ne s’entendent pas, il faut un autre texte pour intervenir. C’est là qu’intervient le DMA, qui permet d’agir même en l’absence d’un cas de dominance classique.

Je saisis cette occasion pour évoquer l’articulation entre le DMA et le droit de la concurrence. Loin d’être contradictoire avec ce dernier, le DMA constitue un outil puissant relevant du principe de régulation, déjà éprouvé dans d’autres secteurs. Il répond simultanément à un enjeu géographique, en ciblant le bon niveau d’intervention, et à un impératif de rapidité. En effet, la qualification d’une infraction en droit commun est un processus long : elle exige de définir le marché pertinent, de calculer les parts de marché, de s’assurer de l’absence de produits substituables, puis d’analyser les pratiques en détail. Le droit de la concurrence a toutefois permis d’identifier un certain nombre de comportements qui, lorsqu’ils sont mis en œuvre par des plateformes jouant un rôle de passage obligé, devaient être proscrits ex ante. C’est ainsi qu’est né le DMA : il codifie ces pratiques au sein d’un texte normatif prévisible, applicable aux plateformes atteignant un seuil de puissance critique. Cette approche gagne en efficacité pour les consommateurs, qui bénéficient d’une réponse plus rapide, pour les autorités de contrôle, et pour les entreprises régulées, qui disposent désormais de règles du jeu claires. Par ailleurs, le DMA ne se limite pas à des interdictions, mais instaure également des obligations et des droits nouveaux pour les usagers.

Pour répondre plus précisément à votre question, nous pourrions, dans le cadre d’une enquête sur un marché donné, être amenés à vérifier la composition de la clientèle d’une entreprise et mesurer ainsi la dépendance de certains acteurs. Nous disposons d’ailleurs d’un texte spécifique sanctionnant l’abus de dépendance économique. Toutefois, n’ayant pas vocation à produire des études panoramiques, c’est précisément pour pallier les limites du droit de la concurrence face à cette réalité que le DMA a été conçu, afin d’apporter une réponse plus agile et plus efficace.

Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Ma première question concerne la nature de la prédominance des acteurs du numérique. Il me semble que nous sommes passés d’acteurs prédominants dans une couche spécifique du numérique à une prédominance verticale, qui traverse les différentes couches comme les infrastructures critiques, les outils collaboratifs et le cloud. Cette prédominance de certains acteurs dans la quasi-totalité des secteurs du numérique modifie-t-elle votre appréhension de la concurrence dans ce secteur ?

De nombreux témoignages recueillis par cette commission ont fait état de pratiques qualifiées de « carnassières », particulièrement en matière tarifaire : un acteur se retrouve verrouillé, puis subit des augmentations de prix pouvant atteindre, comme dans l’exemple récent du rachat de VMware par Broadcom, jusqu’à 800 %. Des cas de ventes forcées ont également été rapportés. Comment évaluez-vous ces pratiques récurrentes et avez-vous déjà prononcé des sanctions à ce titre ?

Par ailleurs, compte tenu du consensus sur la très forte prédominance de certains acteurs, quels obstacles entravent aujourd’hui votre action ? S’agit-il d’une insuffisance de la base juridique, de difficultés d’application ou d’une problématique politique liée à la capacité de lobbying de ces entreprises ?

M. Umberto Berkani. Concernant la convergence des acteurs, votre constat est exact. Alors que nous observions jusqu’à présent des entreprises issues de domaines distincts étendre progressivement leur influence, nous assistons aujourd’hui à une véritable hybridation. Ces différents acteurs se retrouvent désormais en concurrence sur des marchés communs, chacun avec ses forces et ses faiblesses. Cette évolution change-t-elle la donne ? Oui et non. Oui, car l’émergence de ce phénomène inédit a précisément justifié la création du DMA comme outil supplémentaire. Non, car l’extension d’opérateurs dominants vers d’autres marchés ou différents niveaux de la chaîne de valeur est un mécanisme que nous avons déjà rencontré par le passé.

S’agissant des pratiques que vous évoquez, elles correspondent exactement à celles que nous avons identifiées dans nos avis relatifs au cloud et à l’IA. L’autopréférence, concept central du DMA, désigne la stratégie d’un acteur dominant privilégiant ses propres services ou ceux de sa filiale sur un marché secondaire concurrentiel. Bien qu’adaptées au numérique et parfois démultipliées dans leurs effets, ces pratiques ne sont pas nouvelles puisque nous les traitions déjà sur d’autres marchés de réseau, comme les télécommunications ou l’énergie, lorsqu’il s’agissait de déterminer si l’opérateur d’une infrastructure essentielle favorisait ses propres activités. Nous en retrouvons aujourd’hui les équivalents dans l’espace numérique.

Une fois le problème identifié, se pose la question des solutions et de leurs limites. Le DMA constitue à cet égard un premier élément de solution. La Commission européenne relève d’ailleurs, dans ses rapports, des avancées concrètes en termes d’interopérabilité, de portabilité des données et de liberté de choix pour les clients. Il est toutefois prématuré d’en mesurer pleinement les effets puisque, comme tout texte nouveau, il fait l’objet de contestations par les entreprises visées, et il faudra attendre que cette pratique soit validée par les cours de justice, ce qui mobilise du temps et des ressources.

Sommes-nous pour autant limités dans notre action ? Si l’on peut toujours perfectionner nos procédures, l’arsenal juridique français et européen me paraît déjà solide. La création du DMA et du DSA (Digital Services Act, règlement sur les services numériques) n’a pas été une mince affaire et ces derniers constituent un socle robuste. De mon point de vue, la principale difficulté réside désormais dans les moyens : avec davantage de ressources, nous pourrions accroître notre efficacité à cadre juridique constant. Je n’ignore pas la situation budgétaire générale, mais si l’on souhaite que nous intensifiions notre action, un choix clair doit être opéré.

Mme Sophie-Laurence Roy, présidente. Vous nous expliquez que l’Autorité de la concurrence, indépendamment du manque de moyens, n’est peut-être pas la bonne autorité pour corriger une éventuelle défaillance systémique en France. Votre rôle consiste à juger la loyauté de la guerre que se livrent des entreprises sur notre territoire, mais vous ne pouvez pas créer de concurrents, alors même que vous connaissez ce marché mieux que personne. N’y aurait-il pas une solution qui permettrait à la France de récupérer une partie de son pouvoir sur cette activité numérique fondamentale ? Notre objectif est de trouver des solutions pour rendre à la France son indépendance sur ce sujet, que nous avons laissé nous échapper.

M. Umberto Berkani. Je vous répondrai avec une certaine prudence, car j’atteins ici les limites de ma légitimité pour m’exprimer sur un tel sujet. Je confirme néanmoins votre analyse : si nous sommes face à des défaillances de marché, la question relève de notre compétence mais, dans le cas contraire, elle échappe à notre ressort.

Les pistes de réflexion que soulève votre propos tiennent davantage à la stratégie industrielle qu’au droit de la concurrence. D’une part, les activités numériques présentant des degrés d’évolution et de fermeture variables, il pourrait s’avérer plus judicieux de concentrer les efforts sur les marchés encore ouverts plutôt que sur ceux déjà verrouillés.

D’autre part, la question du niveau d’intervention pertinent pour garantir notre indépendance, national ou européen, reste entière. Si l’on décidait d’intégrer des critères spécifiques, par exemple nationaux, dans les appels d’offres, il conviendrait d’en mesurer précisément les conséquences. À supposer qu’une telle démarche soit conforme au droit de la commande publique, ces critères pourraient certes créer des opportunités, mais aussi induire des limites puisque certaines petites entreprises pourraient ne pas avoir l’envergure nécessaire pour y répondre, tandis que les grands acteurs pourraient se désintéresser de critères strictement franco-français. Un arbitrage est donc nécessaire sur la nature des critères à privilégier et l’échelle de leur application, point sur lequel je ne dispose pas d’une solution préétablie.

M. Julien Neto, rapporteur général adjoint de l’Autorité de la concurrence. Il est en effet compliqué de trouver un outil législatif qui permettrait à un petit opérateur français d’aller concurrencer ces grands opérateurs américains, à la fois verticalement intégrés et horizontalement étendus. Cela sort de notre rôle.

Mme Sophie-Laurence Roy, présidente. Par exemple, en excluant de la concurrence le fait de choisir un opérateur français dans le cadre d’un marché public.

M. Julien Neto. Cela rejoint les propos de M. Berkani concernant l’insertion de critères nationaux dans les marchés publics. Il convient également de considérer que ces grands opérateurs assoient leur développement par le rachat de structures plus modestes. Pour y répondre, nous disposons d’outils permettant d’appréhender ce que l’on appelle les acquisitions prédatrices. Ce levier de notre arsenal est mobilisé non seulement dans le cadre du contrôle préventif des concentrations, mais il peut aussi être envisagé a posteriori sous l’angle du droit antitrust.

M. Umberto Berkani. La question des acquisitions prédatrices est un moyen d’empêcher les grands acteurs dominants d’étouffer l’innovation dans l’œuf. Une stratégie rationnelle pour un acteur établi est de repérer les pépites innovantes et de les absorber, soit pour neutraliser une menace future, soit pour s’approprier l’innovation et renforcer sa position. Ce sont des phénomènes que le droit de la concurrence peut traiter.

Pour revenir à votre question sur les critères nationaux, même si je ne suis pas légitime pour discuter de leurs conséquences en droit administratif ou européen, je veux simplement souligner que les normes peuvent avoir des effets économiques ambivalents, qui doivent être soigneusement arbitrés avant de s’engager dans cette voie.

Mme Cyrielle Chatelain, rapporteure. Quel est l’objectif des règles de la concurrence ? Visent-elles à protéger la liberté d’entreprendre de chacun ou bien à garantir un équilibre qui permette aux clients de ne pas se retrouver coincés ? En fonction des acteurs que l’on cherche à protéger, j’imagine que l’analyse n’est pas la même.

Vous avez par ailleurs souligné que les pratiques d’augmentation de prix ou de verrouillage ne sont pas nouvelles, mais jugez-vous normale la situation actuelle dans le domaine du numérique ? Nous recueillons en effet les témoignages d’acteurs issus de secteurs très divers qui s’accordent tous sur l’existence de mécanismes de verrouillage et de politiques tarifaires particulièrement offensives. Ces descriptions me semblent s’opposer à la définition d’un marché sain et je souhaiterais savoir si, selon votre analyse, ce marché fonctionne normalement.

S’agissant enfin des marchés que vous qualifiez de fermés, pourriez-vous préciser lesquels sont concernés et comment ils ont pu aboutir à un tel état ? La mission de la concurrence ne consiste-t-elle pas, précisément, à garantir qu’un marché ne se ferme jamais totalement ? Si l’on prend l’exemple de Microsoft, dont la prédominance dans les outils bureautiques est ancienne, sa stratégie de pénétration par le biais des établissements scolaires et les centres de formation à des prix très bas pour conquérir des parts de marché est bien connue. N’y avait-il pas des mesures à prendre en amont ? Alors que ce secteur semble désormais figurer au rang des marchés fermés, quels sont les leviers pour le rouvrir ?

M. Umberto Berkani. Le droit de la concurrence a été instauré car nous avons fait le choix d’une économie de marché, système dont nous connaissons le travers naturel. Il convient de veiller à ce que cette tendance n’entrave pas l’objectif recherché, à savoir le bénéfice du consommateur. En théorie, un marché concurrentiel se définit par une pression permanente entre offreurs et demandeurs, qui porte les prix au niveau le plus optimal. Ce dynamisme peut être faussé de deux manières. Premièrement, par les ententes, lorsque des acteurs décident de ne plus se faire concurrence et s’accordent, par exemple, pour augmenter les prix au détriment direct du consommateur. Nous protégeons le processus concurrentiel précisément parce qu’il profite au consommateur. D’ailleurs, une entente peut être exemptée si le gain qu’elle génère est partagé avec les consommateurs.

Le second cas, celui de l’abus de position dominante, s’avère plus complexe. Si une position dominante a été acquise par le mérite, elle n’est pas répréhensible en soi. En revanche, l’acteur concerné ne doit pas utiliser cette puissance pour fausser la concurrence sur un autre marché. Par exemple, le producteur exclusif de micros de haute qualité ne doit pas pouvoir contraindre ses clients à acquérir également ses composants de qualité inférieure en liant les deux produits, car il gagnerait ainsi artificiellement des parts de marché. L’idée fondamentale est qu’un monopole, même mérité, finit par augmenter ses tarifs au préjudice du consommateur. Le droit de la concurrence intervient donc pour sanctionner les pratiques qui ne relèvent plus du mérite, mais de l’utilisation abusive d’une position acquise, toujours dans le but ultime de protéger le consommateur.

Alors, ces pratiques sont-elles problématiques ? Dans la mesure où je ne peux pas me prononcer sur une pratique particulière sans avoir mené une instruction complète, avec une procédure contradictoire, je ne peux pas qualifier telle ou telle pratique d’anticoncurrentielle dans ce cadre. En revanche, les pratiques que vous citez comme étant potentiellement mises en œuvre actuellement par des entreprises dans les activités numériques sont faciles à identifier. Ce sont, par exemple, celles que nous avons fixées comme des interdictions dans le DMA. Cela signifie bien que nous nous attendons à ce qu’elles soient mises en œuvre. Nous savons que sur n’importe quel marché, un acteur qui gagne des parts de marché aura tendance à adopter de tels comportements. Il se dira que ses clients sont captifs et qu’il serait dommage de ne pas augmenter ses prix. Ou bien, constatant que ses concurrents sont peu solides, il pourrait décider de baisser ses prix pendant un temps pour les évincer du marché, car une telle situation serait pour eux insoutenable, pour ensuite se retrouver seul et pouvoir les augmenter. Ce phénomène est récurrent.

Quant à savoir si nous trouvons cela acceptable, si de telles pratiques sont avérées, la réponse est non. Dans tout marché laissé libre, le législateur, qui a considéré à un moment que l’économie de marché présentait des avantages, savait également qu’il existait des risques. C’est pour cette raison que les autorités de concurrence ont été créées : pour que nous puissions bénéficier des avantages sans en courir les risques. Tout cela est malheureusement naturel, car la concurrence présente de bons et de mauvais côtés.

Concernant le verrouillage, la pratique décisionnelle de la Commission européenne et de l’Autorité de la concurrence illustre bien les mesures déjà prises. Plusieurs entreprises, dont Microsoft, ont été sanctionnées pour avoir abusé de leur position dominante sur certains marchés, comme les systèmes d’exploitation, afin d’imposer d’autres produits. Dans ces cas, le succès commercial ne reposait pas sur le mérite intrinsèque du produit, mais sur son adossement à un marché déjà dominé, caractérisant ainsi une pratique anticoncurrentielle sanctionnée par la Commission. Si l’on peut s’interroger sur l’efficacité et le caractère dissuasif des sanctions, nos pouvoirs d’injonction permettent d’aller plus loin en imposant des obligations structurelles. À l’instar du démantèlement des trusts américains, nous pouvons défaire des positions dominantes, bien que le standard de preuve requis soit extrêmement élevé. Cela se justifie par le respect de la liberté d’entreprendre : des mesures attentatoires aux libertés individuelles ne peuvent être prises que dans des situations exceptionnelles. Toute la difficulté consiste à distinguer l’abus de la position légitimement acquise par le mérite, la vision ou la performance technologique, qu’une autorité de concurrence n’a pas vocation à remettre en cause.

Je précise enfin que le droit de la concurrence est strictement neutre quant à la nationalité des acteurs. Un abus de position dominante est sanctionné de la même manière, que l’entreprise soit européenne, américaine ou chinoise. À l’inverse, si les critères de preuve ne sont pas réunis, la pratique n’est pas jugée anticoncurrentielle, quelle que soit l’origine de la société. Le droit de la concurrence n’a pas pour mission de seconder les politiques commerciales ou industrielles des États, il s’agit d’un domaine distinct où nous ne sommes pas légitimes pour intervenir, bien que cette distinction soit fréquemment interrogée.

Mme Cyrielle Chatelain, rapporteure. La question centrale demeure l’efficacité de nos outils actuels. Si le DMA constitue un levier prometteur, son application soulève des interrogations, notamment face à des signalements qui semblent rester sans suite. Le Cigref indique par exemple avoir saisi les autorités dès 2021 sans obtenir de retour tangible. Le cas des acquisitions est tout aussi révélateur, à l’image du rachat de VMware par Broadcom : alors que des alertes avaient été émises sur des pratiques antérieures de hausses de prix injustifiées après rachat, l’opération s’est déroulée sans entrave. Face à des acteurs perçus comme prédateurs qui exploitent leur domination sans innover, comment restaurer un rapport de force ? Au-delà des enjeux de politique industrielle, il s’agit de comprendre quels outils le droit de la concurrence peut mobiliser pour contrer ce sentiment de verrouillage généralisé.

Par ailleurs, la situation des marchés fermés résulte souvent de stratégies délibérées. Le socle détenu par ces entreprises semble aujourd’hui conditionner l’accès aux marchés futurs. Dans le domaine de l’intelligence artificielle, le développement de modèles repose sur une captation massive de données, issues des réseaux sociaux, des messageries ou du web, couplée à une puissance de calcul colossale. En laissant s’installer une telle prédominance, ne verrouille-t-on pas préventivement tout nouveau secteur ? Les théories classiques de la concurrence sont-elles encore opérantes face à des acteurs de cette dimension, dont l’influence dépasse parfois le simple cadre économique ?

M. Umberto Berkani. L’instauration d’un nouveau niveau de régulation s’explique par la complexité de la collecte de données, issue de sources et de stratégies très diverses. Si le droit de la concurrence dispose de leviers puissants, il ne peut cependant pas tout traiter seul. Le DMA a donc été conçu comme un complément indispensable pour gagner en réactivité face à des pratiques déjà bien identifiées, sans pour autant chercher à innover juridiquement. Il n’appartient pas au DMA de créer de nouvelles catégories d’abus, cette mission demeurant le propre du droit de la concurrence. Une réelle complémentarité s’opère ainsi : dès lors qu’une pratique ne relève pas spécifiquement du DMA, elle continue d’être appréhendée sous l’angle de l’abus de position dominante, même si elle concerne une plateforme régulée. Nos services consacrent leur quotidien à instruire ces théories, mais nous devons composer avec le contrôle des cours de justice. La Commission européenne, comme nous-mêmes, n’obtient pas toujours gain de cause. Les juridictions nous rappellent parfois qu’une pratique, bien qu’elle puisse nuire économiquement à certains acteurs, relève de la liberté d’entreprendre et non de l’abus caractérisé. La qualification juridique exige donc une rigueur et un temps d’analyse que le simple constat d’un déséquilibre économique ne saurait remplacer.

La difficulté réside systématiquement dans cet équilibre entre liberté d’entreprendre et sanction des pratiques anticoncurrentielles. Bien que ces entreprises aient érigé des îlots de dominance désormais exploités, elles n’ont jamais cessé d’être sous la surveillance des autorités. Elles ont été sanctionnées, ont parfois gagné en appel et, si le système peut paraître perfectible, la persistance de certaines pratiques ne signifie pas pour autant son inefficacité. Nous évoluons dans une dynamique où coexistent désormais le contrôle classique de la concurrence et une régulation plus mécanique.

À cet égard, lorsqu’on crée des outils automatiques qui limitent l’analyse au cas par cas, il faut être certain de leur pertinence économique dans toutes les situations. C’est ce travail de cristallisation que nous avons mené avec le DMA. La Commission examine d’ailleurs déjà s’il convient d’étendre ce cadre à de nouvelles plateformes ou à des secteurs comme le cloud. S’agissant du dossier Broadcom quel aspect souhaitez-vous que j’aborde ?

Mme Cyrielle Chatelain, rapporteure. Lors de l’annonce du rachat de VMware par Broadcom, des alertes ont été émises sur le passif de l’acquéreur, connu pour instaurer des pratiques tarifaires prédatrices après le rachat d’acteurs prépondérants. Or c’est précisément ce qu’il semble se passer aujourd’hui, puisque Broadcom utilise une position significative pour augmenter ses prix. Dès lors, n’avez-vous pas eu le temps de traiter ce dossier ? N’avez-vous pas jugé qu’il existait un risque concurrentiel majeur ? Les effets de ce rachat étant désormais concrets, notamment avec des hausses de prix liées à l’imposition d’offres groupées interdisant aux clients de choisir leurs options, allez-vous examiner la politique de Broadcom sous l’angle du droit de la concurrence ?

M. Umberto Berkani. Je ne peux répondre directement à cette interrogation, mais je vous transmettrai en complément tous les éléments à notre connaissance. Cette opération de concentration ayant été traitée par la Commission européenne, une telle procédure n’exclut en rien d’éventuelles poursuites ultérieures. Une entreprise, même après une fusion, peut être sanctionnée pour pratiques anticoncurrentielles, a fortiori si l’opération a renforcé sa position dominante.

Mme Cyrielle Chatelain, rapporteure. S’agissant des moyens, vous indiquez avoir reçu de nouvelles compétences, notamment avec le DMA, sans bénéficier des ressources associées. Avez-vous évalué les besoins nécessaires à l’exercice de ces missions ? Par ailleurs, le numérique étant actuellement traité par plusieurs services, y aurait-il un intérêt à constituer des équipes dédiées ? Ce secteur, bien qu’il mobilise des mécanismes classiques, présente des spécificités qui pourraient justifier une organisation adaptée.

Enfin, les moyens considérables déployés par les géants du numérique, particulièrement en matière de contentieux, constituent-ils un frein à la bonne application du droit ? Vous retrouvez-vous submergés par des recours ou des masses documentaires excessives ? S’agit-il, selon vous, d’une stratégie délibérée visant à affaiblir le droit en entravant l’action administrative et judiciaire ?

M. Umberto Berkani. Sur votre dernière question, la réponse est oui. Bien que ce phénomène ne soit pas propre au numérique, l’écart de ressources entre les grandes entreprises et les autorités de concurrence est colossal. Dans un État de droit, les entreprises ont le droit de se défendre, et il nous appartient de rendre nos procédures plus efficaces pour compenser ce déséquilibre. Je reste d’ailleurs à votre disposition pour proposer des pistes d’amélioration des dispositifs que nous jugeons aujourd’hui moins performants.

Concernant nos moyens, le constat est simple : à missions constantes, nous avons perdu cinq ETP en deux ans. Avant d’envisager de nouvelles prérogatives, il faudrait donc déjà pouvoir assurer nos missions historiques avec les effectifs antérieurs. C’est la rançon du succès puisque, depuis 2009, l’Autorité a vu ses pouvoirs s’étendre au contrôle des concentrations, aux enquêtes contentieuses et à une activité consultative intense, notamment pour répondre aux sollicitations du Parlement. Il faut souligner que notre institution est un centre de profit, puisque les sanctions infligées sont reversées au budget de l’État. Réduire nos ressources est donc un calcul budgétaire risqué, car moins de personnel signifie moins d’affaires traitées et donc moins de recettes pour l’État. Quant au DMA, si nous avons bien reçu les compétences nécessaires, nous n’avons pas pu développer d’activité d’investigation autonome, faute de moyens. Nous nous contentons aujourd’hui de transférer les informations pertinentes à la Commission européenne, car mener nos propres enquêtes sur ces sujets serait un luxe que nous ne pouvons pas nous offrir. Nous pourrons vous fournir une évaluation chiffrée de nos besoins.

Sur l’organisation, nous avons privilégié une approche transversale, considérant que le numérique, au même titre que le développement durable, imprègne tous les secteurs : santé, médias, transports ou télécoms. Plutôt que de créer un service isolé, nous avons mis en place des réseaux internes permettant aux spécialistes de chaque domaine de collaborer. Cette structure matricielle nous semble la plus pertinente pour appréhender la réalité économique actuelle.

Enfin, nous avons intégré des compétences spécifiques avec la création, il y a quelques années, d’un service de l’économie numérique, qui compte aujourd’hui quatre data scientists. Si ces profils nous permettent de mener des analyses techniques inédites, ils ne font évidemment pas le poids face aux armées d’experts mobilisées par nos interlocuteurs. C’est le choix organisationnel que nous avons fait à ce jour, même si d’autres modèles pourraient être envisagés.

M. Julien Neto. Nos équipes sont également très impliquées dans la gouvernance du DMA, une mission particulièrement chronophage qui mobilise nos ressources au-delà des enquêtes. En collaboration avec la direction générale de la concurrence, de la consommation et de la répression des fraudes (DGCCRF), elles participent activement à plusieurs comités de pilotage ainsi qu’aux groupes dits « de haut niveau » au sein de la Commission européenne. Cet investissement est essentiel pour porter et faire valoir les positions des autorités françaises sur les enjeux numériques.

Mme Cyrielle Chatelain, rapporteure. Ma dernière question porte sur les hyperscalers et comporte deux volets. Le premier concerne les crédits cloud, désormais encadrés par la loi « sécurité et régulation de l’espace numérique » (Sren) : cet encadrement produit-il ses effets ou ces crédits demeurent-ils un outil de distorsion de la concurrence ?

Le second concerne le développement massif des data centers. L’enjeu réside dans l’accès à une puissance électrique installée considérable, dont les besoins européens pourraient excéder la capacité nucléaire française totale. Suivez-vous le risque de verrouillage que pourraient créer les acteurs s’appropriant aujourd’hui les terrains et les raccordements au réseau ? L’implantation foncière et la réservation de puissance auprès de RTE pourraient en effet constituer une stratégie d’accès privilégié à la ressource énergétique, verrouillant ainsi le marché pour l’avenir.

M. Umberto Berkani. Je commencerai par votre seconde question, ce qui me permet d’évoquer l’étude sur l’intelligence artificielle et l’énergie que nous avons publiée, ainsi que le webinaire disponible sur notre site. Vous avez raison : l’accès à l’énergie et la surréservation constituent deux risques concurrentiels majeurs que nous avons formellement identifiés. Toutefois, identifier un risque pour la concurrence ne signifie pas nécessairement qu’il s’agisse d’une pratique anticoncurrentielle au sens strict, qui nécessiterait l’action d’un acteur dominant. C’est pourquoi la réponse est avant tout réglementaire. Sous l’impulsion de RTE et de la Commission de régulation de l’énergie (CRE), plusieurs mesures sont en cours de déploiement parmi lesquelles la vérification systématique de la détention du foncier avant toute réservation et le contrôle périodique de l’avancement des projets pour éviter l’encombrement des files d’attente.

Sur le sujet des crédits cloud, notre analyse est nuancée. Si ceux-ci présentent des avantages pour les clients et pour certains opérateurs, nous restons attentifs à leurs effets. Nous avions surtout exprimé la crainte qu’une réglementation purement française n’impose des ajustements complexes lors de l’entrée en vigueur des textes européens en 2027. À ce jour, le décret d’application de la loi Sren sur ce point n’a pas été adopté, et les difficultés anticipées ne se sont pas encore matérialisées. Par ailleurs, les opérateurs ont déjà commencé à faire évoluer leurs pratiques, notamment sur les frais de sortie, en prévision du Data Act. Le sujet des crédits cloud perdra donc de son acuité à mesure que l’échéance de 2027 approchera. Nous vous transmettrons une réponse écrite plus détaillée sur ces points.

Mme Sophie-Laurence Roy, présidente. Dans un monde idéal, si vous disposiez des effectifs et du budget nécessaires, quelles seraient les trois modifications législatives que notre commission devrait recommander pour réduire les dépendances numériques de la France ? Faut-il selon vous renforcer vos pouvoirs sur les marchés stratégiques, créer une procédure d’alerte dédiée à la souveraineté, instaurer une obligation de réversibilité ou encore mieux contrôler les partenariats entre les hyperscalers et les acteurs français ?

M. Umberto Berkani. A priori, la question des partenariats est déjà couverte par notre activité dès lors qu’ils présentent une dimension anticoncurrentielle. De même, un signalement lié à la souveraineté relève déjà de nos compétences si les pratiques dénoncées nuisent à la concurrence. Les services d’instruction peuvent être saisis à tout moment par quiconque constate de tels agissements, et la création d’une procédure d’alerte spécifique ne modifierait donc pas substantiellement notre capacité d’intervention. Quant à l’opportunité de renforcer nos pouvoirs sur des marchés définis comme stratégiques, cette piste mérite une analyse approfondie.

Mme Sophie-Laurence Roy, présidente. Si vous avez des idées concernant ces dernières questions qui dépassent le cadre de vos activités actuelles, n’hésitez pas à nous en faire part.

*


Table ronde, ouverte à la presse, sur le logiciel libre (mercredi 6 mai 2026)

La commission entend, lors de sa table ronde sur le logiciel libre :

– M. Renaud Chaput, directeur technique de Mastodon ;

– MM. Loïc Dayot, membre du conseil d’administration de l’April, et Étienne Gonnu, chargé de plaidoyer ;

– M. Pierre-Yves Gosset, coordinateur des services numériques de Framasoft ;

– M. Nicolas Vivant, fondateur de France numérique libre, directeur de la stratégie et de la culture numériques de la commune d’Echirolles.

Mme Sophie-Laurence Roy, présidente. Nous recevons cet après-midi des associations qui œuvrent dans le domaine du logiciel libre.

L’Europe et la France sont très dépendantes des services numériques fournis par des entreprises extra-européennes, principalement américaines mais aussi chinoises. Quels sont les atouts des logiciels libres ou de l’open source pour retrouver la maîtrise de nos systèmes d’information ? Les modèles économiques du logiciel libre sont-ils viables ?

Je vais vous laisser la parole pour un propos liminaire d’environ 5 minutes chacun. Je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations. Nous pourrons ensuite échanger sous forme de questions et réponses.

Auparavant, je vous rappelle que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité.

(MM. Renaud Chaput, Loïc Dayot, Étienne Gonnu, Pierre-Yves Gosset et Nicolas Vivant prêtent successivement serment.)

M. Renaud Chaput, directeur technique de Mastodon. Je tiens à déclarer que j’exerce une mission d’expertise à temps très partiel pour la direction interministérielle du numérique (Dinum). Je précise que cette activité est sans rapport avec mon engagement au sein de Mastodon.

Je commencerai par présenter Mastodon, qui est à la fois un organisme à but non lucratif et plusieurs autres choses. Mastodon est d’abord un réseau social distribué, composé de plus de 7 000 serveurs dans le monde, tous opérés de manière indépendante mais capables de communiquer entre eux. C’est aussi une marque, présente et opérée indépendamment. Ce réseau social a été créé il y a dix ans comme une alternative à Twitter. Il compte actuellement un million d’utilisateurs actifs dans le monde et fait partie d’un écosystème interopérable plus vaste.

Mastodon, c’est également le logiciel du même nom, le code informatique qui fait fonctionner ce réseau. C’est l’objet de ma présence ici : un logiciel libre, dont le code est développé de manière ouverte et accessible à tous. Enfin, c’est le nom de notre organisation à but non lucratif, basée en Allemagne et aux États-Unis, qui développe ce logiciel depuis dix ans et emploie aujourd’hui une quinzaine de personnes à temps plein, majoritairement au sein de ma direction technique.

Pour répondre à l’une de vos questions préliminaires, notre organisation à but non lucratif est principalement financée par les dons de ses utilisateurs, par des mécènes et par des financements publics, dont des fonds du programme Horizon Europe depuis l’année dernière et de la Sovereign Tech Agency en Allemagne.

Ce réseau social alternatif connaît une très forte croissance depuis trois ans. Auparavant, seules deux personnes y travaillaient à temps très partiel ; nous sommes désormais seize, grâce à un regain d’intérêt pour notre solution et à une augmentation des financements disponibles. C’est aussi une organisation jeune, pour laquelle nous portons une attention particulière à la gouvernance. Notre devise, « le réseau social qui n’est pas à vendre », est facile à écrire, mais plus complexe à mettre en pratique, car nous savons que l’argent peut tout acheter, comme l’a illustré le rachat de Twitter en 2022. Nous travaillons donc beaucoup sur notre gouvernance pour garantir concrètement que nous ne soyons pas « à vendre ». Notre modèle à cet égard est Wikipédia, une fondation à but non lucratif dont les statuts et la gouvernance visent à assurer son indépendance et sa souveraineté.

Un autre aspect sur lequel nous concentrons nos efforts est de proposer un logiciel libre utilisable par tous. La majorité des logiciels libres sont développés par des bénévoles sur leur temps libre. Face à nous, nous avons des géants comme Meta, qui a lancé son réseau social Threads avec une équipe de 200 à 300 ingénieurs, ou Twitter, financé par l’homme le plus riche du monde avec un budget de plusieurs centaines de millions de dollars. Nous sommes également en concurrence avec TikTok ou Blue Sky, qui a levé 150 millions de dollars. La question se pose donc de savoir comment constituer une alternative crédible avec des moyens des centaines, voire des milliers de fois inférieurs à ceux de nos concurrents.

Notre but est de fournir une alternative éthique et ouverte aux plateformes de réseaux sociaux traditionnelles, qui sont presque toutes la propriété de quelques milliardaires américains. Par ce biais, ces derniers exercent un contrôle non seulement théorique, mais bien réel sur ces réseaux à des fins idéologiques. Nous l’avons constaté aux États-Unis – et je sais que vous avez auditionné David Chavalarias sur ce sujet, donc je ne m’étendrai pas –, mais ces plateformes ont eu un impact réel sur des élections. Cela continue, comme lors de l’élection en Roumanie l’an dernier. Ces réseaux sociaux, aux mains de quelques puissants, sont devenus des outils idéologiques.

Nous voulons créer une plateforme alternative qui ne puisse être contrôlée par une seule personne. C’est dans cet esprit que les 7 000 serveurs Mastodon sont indépendants. Chaque serveur est autogéré et décide de ce qui est légal ou acceptable pour sa communauté. Notre organisation, Mastodon, n’a aucun moyen d’imposer sa vision. Personne ne peut imposer son point de vue en utilisant Mastodon. La clé de notre raison d’être est de créer ce logiciel libre, ce réseau social qui ne peut être contrôlé par personne et qui permet à différentes organisations d’être souveraines dans leur communication.

Ces dernières années confirment la pertinence de notre vision. Nous observons un regain d’intérêt pour notre solution en Europe, et moins, étrangement, aux États-Unis, qui contrôlent déjà tous les autres réseaux. La Commission européenne dispose de son propre serveur Mastodon et travaille activement à son développement. Les gouvernements allemand et néerlandais communiquent de plus en plus sur ce réseau et commencent à le soutenir financièrement, dans le but de maîtriser leur communication publique sur une plateforme souveraine, non soumise à des intérêts américains ou chinois.

En France, nous observons un début de prise de conscience. Les discours, y compris au plus haut niveau de l’État, sur la nécessité de créer nos propres plateformes européennes sont nombreux. Toutefois, je dois avouer que ces discours sont suivis de peu d’actes. J’ai tenté de contacter de nombreux interlocuteurs au sein du gouvernement, des directions du numérique et des ministères. Il est très difficile d’obtenir un rendez-vous et, plus encore, que cela ait des conséquences concrètes. Il ne s’agit même pas de raisons financières, car le coût des solutions libres est globalement très faible par rapport aux solutions existantes. Même des actions simples, comme cesser de communiquer exclusivement sur Twitter pour les personnalités politiques ou les institutions, qui n’ont pas un coût élevé, ne sont pas mises en œuvre en France. Nous espérons que la situation s’améliorera, à l’instar de nos voisins, mais nous avons pour l’instant assez peu de relais.

Par nature, un réseau social requiert des mouvements d’ampleur, la mobilisation de communautés et d’audiences entières. C’est sur ce point que nous nous heurtons à des difficultés en France.

Mme Sophie-Laurence Roy, présidente. Il faut faire de la publicité sur X.

M. Renaud Chaput. Le service de communication du Parlement européen nous l’a suggéré mais nous n’en avons pas les moyens.

M. Loïc Dayot, membre du conseil d’administration de l’April. Outre ma fonction de membre du conseil d’administration de l’April, je suis fonctionnaire territorial, en tant que directeur des systèmes d’information de la ville de Villejuif. Pour la présentation de l’April, je cède la parole à mon collègue.

M. Étienne Gonnu, chargé de plaidoyer de l’April. L’April, fondée en 1996, fêtera bientôt ses trente ans. Elle est la principale association de promotion et de défense du logiciel libre dans l’espace francophone. Nos deux champs d’action principaux sont la sensibilisation du grand public aux enjeux du logiciel libre et le plaidoyer auprès des pouvoirs publics. L’April est financée en très grande majorité par les cotisations de ses membres, qui sont plafonnées, ce qui nous assure une stabilité financière et une indépendance vis-à-vis de tout membre unique. Ce financement nous permet d’employer quatre salariés, dont je fais partie. L’association compte près de 3 000 membres cotisants, dont environ 300 personnes morales – entreprises, associations ou collectivités. Sa gouvernance est assurée par un conseil d’administration bénévole, élu par liste chaque année lors de son assemblée générale, et dont Loïc Dayot est membre. Je précise que l’actuelle présidente de l’April n’est pas informaticienne mais libraire, ce qui rappelle que nous ne sommes pas une association technique, mais une communauté réunie autour d’une éthique partagée, au bénéfice de tous. D’ailleurs, notre seul engagement envers nos membres est de défendre cette éthique commune du logiciel libre.

Le logiciel libre se définit par sa licence, qui garantit ce que nous appelons les quatre libertés fondamentales : la liberté d’étudier le code, la liberté d’usage, la liberté de modification et la liberté de partage. S’arrêter là serait toutefois réducteur. S’il est important de réfléchir en termes d’alternatives aux solutions dominantes, il ne faut pas s’enfermer dans ce seul discours. Les logiciels libres ne sont pas que des produits ; ils incarnent une approche globale. Les quatre libertés inscrites dans les licences doivent être appréhendées comme des vecteurs d’autonomie stratégique, de souveraineté et de démocratie, en apportant des garanties structurelles d’indépendance. Nous ne sommes pas naïfs : le logiciel libre seul ne suffit pas à atteindre une véritable autonomie stratégique, mais il en est une condition nécessaire minimale.

Au-delà du code informatique, l’enjeu est de se réapproprier la maîtrise de la définition des besoins et des usages, en amont même du recours à une solution logicielle. Un des piliers pour y parvenir est la commande publique . Il s’agit d’intégrer comme pratique dans les achats numériques un principe de priorité au logiciel libre. Pour paraphraser le président de votre commission, qui a publié un excellent rapport sur la souveraineté numérique en 2021, il s’agit de « systématiser le recours au logiciel libre en faisant de l’utilisation des solutions propriétaires une exception ». Je précise que cette approche est déjà compatible avec le droit de la commande publique. Le Conseil d’État a en effet rappelé en 2011, dans une jurisprudence peut-être méconnue, que, de par leurs caractéristiques, les logiciels libres permettent de passer un marché sur une solution spécifique sans créer de rupture d’égalité dans l’accès à ce marché. Nous défendons en ce sens l’inscription d’un principe normatif de priorité au logiciel libre, assorti d’un décret d’application en Conseil d’État pour lui donner corps.

Il s’agit également pour les administrations de passer d’une logique de consommation passive de leurs logiciels à une logique de contribution plus active. Celle-ci doit s’inscrire au cœur d’une stratégie politique transversale, qui priorise les dépenses logicielles les plus critiques, intègre l’importance des logiques de gouvernance et vise, par une politique de la demande, à la consolidation des écosystèmes et des standards interopérables. J’ouvre ici une parenthèse pour saluer l’approche qui se développe en Allemagne avec le Deutschland-Stack qui place les normes interopérables au cœur de la stratégie allemande. La France gagnerait beaucoup à s’en inspirer, notamment en renforçant drastiquement le référentiel général d’interopérabilité (RGI), un instrument précieux mais insuffisamment appliqué.

Il faut aussi sortir de la quête d’un « champion », terme qui me semble revenir souvent dans vos auditions, et dépasser le strict enjeu de la nationalité, sans même parler de la problématique de l’application extraterritoriale de certaines lois. Ce qui est nécessaire, ce sont des logiciels libres dotés d’écosystèmes robustes, qui s’appuient sur des TPE-PME et une gouvernance claire et transparente. Mastodon ou PeerTube, dont Pierre-Yves parlera peut-être, sont des exemples flagrants de projets libres qui fonctionnent avec des écosystèmes et une gouvernance clairs, sans nécessiter de champion particulier. On peut aussi citer le soutien officiel de la Dinum à la fondation Matrix, qui gère le protocole de messagerie interopérable sur lequel est basée la solution Tchap. L’engagement de l’État dans l’investissement, la gouvernance du protocole et la contribution au code est un bon exemple des pistes à explorer.

Notre regard sur la politique française en matière de logiciel libre est celui, ancien, d’une forte inertie et d’un manque de stratégie transversale coordonnée au niveau de l’État. Ce défaut de coordination a été pointé à plusieurs reprises, notamment par la Cour des comptes ou récemment par le très bon rapport d’une commission d’enquête sénatoriale sur la commande publique publié en 2024, dont vous avez sans doute connaissance. Nous avons aussi l’impression de rendez-vous manqués. En 2001, Michel Rocard rencontrait les communautés du logiciel libre, prélude à ce qui serait, quatre ans plus tard, la victoire contre les brevets logiciels en Europe. En 2012, nous avons eu l’emblématique circulaire Ayrault sur l’usage des logiciels libres. En 2013, une priorité au logiciel libre a été affirmée dans l’enseignement supérieur, mais elle n’a de toute évidence pas été suivie d’effets, faute de portage politique. L’éducation est pour nous un enjeu systémique majeur. En 2016, il y a eu la loi pour une République numérique ; en 2021, un plan d’action pour l’ouverture des données et des codes avec la circulaire Castex. Mais tout cela ne s’est jamais traduit en une véritable politique industrielle de soutien au développement d’une économie du logiciel libre.

Puisque vous vous interrogiez, Madame la présidente, sur la robustesse économique des logiciels libres, une étude de 2022 menée par nos amis du Conseil national du logiciel libre (CNLL) estimait que le secteur du logiciel libre en France représentait près de 6 milliards d’euros de chiffre d’affaires et près de 64 000 emplois directs, soit un marché multiplié par quarante en moins de vingt ans. Une autre étude de la Commission européenne, « Impact of open source software and hardware on technology independence », estimait qu’un investissement public d’un milliard d’euros dans le logiciel libre générerait un impact de 65 à 95 milliards d’euros sur le PIB européen. Peu de secteurs peuvent se prévaloir d’un tel retour sur investissement.

Les annonces récentes de la Dinum, notamment sa migration symbolique vers un système GNU/Linux ou une récente circulaire sur les achats numériques, sont à saluer. Nous espérons que cela suffira, mais cela ne résoudra pas tout. Nous attendons les plans ministériels annoncés pour l’automne pour évaluer le niveau de coordination et de cohérence stratégique que nous appelons de nos vœux. Il y a beaucoup à dire sur la commande publique, l’interopérabilité, l’acculturation, l’éducation, le financement ou la durabilité.

M. Pierre-Yves Gosset, coordinateur des services numériques de Framasoft. Je vous remercie d’avoir invité notre association à témoigner aujourd’hui. Je suis peu familier de cet exercice, mais je tiens à déclarer que notre association travaille ponctuellement en tant que prestataire pour divers acteurs publics, notamment la Direction du numérique pour l’éducation, sur des montants très faibles, hors marchés publics, et je pourrai vous fournir plus d’informations si vous le souhaitez.

Framasoft, malgré une consonance qui pourrait évoquer Microsoft, est en réalité une association loi 1901 à but non lucratif et d’intérêt général, dont l’objet social est l’éducation populaire aux enjeux du numérique et des communs culturels. Dans ce cadre, notre association mène de nombreuses actions visant à faciliter l’émancipation par le numérique. Notre expertise repose sur plus de vingt ans d’expérience sur des sujets touchant au numérique, notamment les logiciels libres, le respect de la vie privée et les communs numériques. Depuis plus de douze ans, nous avons développé une expertise reconnue sur la problématique de la toxicité des géants du numérique dits Gafam et de leurs modèles, tels que l’économie de l’attention, les dark patterns ou le capitalisme de surveillance.

Créée il y a plus de vingt ans, notre association est reconnue pour plusieurs projets. Historiquement, notre annuaire de logiciels libres, proposé dès 2004, demeure l’une des portes d’entrée francophones vers le monde du libre, un peu à l’image du socle interministériel de logiciels libres (SILL), mais à destination du grand public. Depuis notre création, les membres de l’association ont réalisé plus de 1 000 interventions sous forme de conférences, d’ateliers ou de témoignages comme aujourd’hui.

Nous sommes également éditeurs de plusieurs logiciels libres, notamment, comme l’évoquait Étienne, PeerTube, une alternative à YouTube (propriété de Google) ou à Dailymotion (propriété du groupe Bolloré). PeerTube permet d’organiser le stockage et la diffusion de plus d’un million de vidéos sur un réseau de plus de 2 000 serveurs interconnectés, sur le même principe que le réseau social Mastodon. Cette solution est utilisée par le ministère de l’éducation nationale – Audran Le Baron a dû l’évoquer lors de son audition –, par des institutions européennes ou par des collectivités comme la ville d’Échirolles.

Framasoft est cependant surtout connu pour sa campagne « Dégooglisons Internet », lancée en 2014 à la suite des révélations d’Edward Snowden, qui pointaient déjà il y a plus de dix ans notre dépendance croissante aux Gafam. Nous avons été l’une des associations pionnières à lever le voile sur ce que l’on appelle le capitalisme de surveillance, ce modèle économique qui soutient des entreprises dont les dirigeants, ouvertement transhumanistes, font aujourd’hui bien plus que flirter avec les pouvoirs technofascistes. Cela nous a poussés à mettre en place une suite de services en ligne que l’on pourrait qualifier de souverains, car ils reposent entièrement sur du logiciel libre. Ainsi, Framasoft propose depuis plus de dix ans des services comme Framadate, une alternative à Doodle, Framaform, une alternative à Google Forms, ou encore Framaspace, un service de cloud associatif libre et gratuit qui équipe aujourd’hui plusieurs milliers d’associations francophones. Cette suite accueille plus de deux millions de personnes par mois, faisant de Framasoft le plus gros hébergeur de services en ligne collaboratifs hors marché, c’est-à-dire non capitalistes, au niveau mondial.

Nos services étant ouverts à tous, sans publicité ni exploitation des données, nous avons longtemps constitué le « shadow IT », c’est-à-dire le service informatique officieux de nombreux agents de l’État ou de collectivités, palliant ainsi les carences de leurs systèmes d’information respectifs. Je peux affirmer, car cela m’a été rapporté par les intéressés eux-mêmes, que le travail de notre association a fortement inspiré des initiatives aujourd’hui portées par l’État, telles que la suite de la Dinum ou le projet Apps.education.fr porté par la direction du numérique pour l’éducation (DNE).

Nous réalisons l’ensemble de ces actions avec une équipe extrêmement réduite d’une dizaine de salariés et d’une vingtaine de bénévoles. Notre modèle économique est basé quasi exclusivement sur le don de particuliers et de quelques fondations et entreprises. Cela nous permet d’être totalement indépendants de toute subvention publique, à la fois pour des raisons d’indépendance financière, mais aussi parce que nous refusons de signer le contrat d’engagement républicain, que nous jugeons inefficace et liberticide.

Pour résumer la vision de notre association, nous souhaitons outiller les citoyens avec des outils « conviviaux », au sens du philosophe Ivan Illich, afin de progresser vers plus de justice sociale. Nous souhaitons revenir aux fondamentaux d’un internet autonome et robuste, non soumis au désir de gouvernements qui pourraient aspirer à mettre les citoyens sous surveillance, ni au bon vouloir d’entreprises gigantesques qui disposent d’un pouvoir démesuré sur nos vies numériques et physiques. Enfin, nous souhaitons préserver et renforcer un espace numérique émancipateur, qui redonne du pouvoir d’agir à toutes et tous.

M. Nicolas Vivant, fondateur de France numérique libre, directeur de la stratégie et de la culture numériques de la commune d’Échirolles. L’exemple d’Échirolles illustre une prise de conscience, dès 2014, du caractère éminemment politique du numérique. C’est la conviction d’Aurélien Farge, l’adjoint au maire en charge du numérique, qu’il existe plusieurs façons d’envisager le numérique et que toutes ne sont pas cohérentes avec le projet politique de la majorité, ni avec les valeurs du service public. Cependant, entre l’impulsion politique et la réalisation concrète par les services, un écart peut exister, et le mandat 2014-2020 n’a pas été satisfaisant du point de vue de la mise en œuvre opérationnelle du projet.

La situation d’Échirolles en 2021 était celle de la plupart des communes qui se posent aujourd’hui les mêmes questions : peut-on vraiment agir sur les grands enjeux du numérique – la sobriété, l’inclusion, la souveraineté, la cybersécurité, la gestion des données personnelles, etc. – et, si oui, comment ?

La première étape a été la création d’un groupe de travail réunissant plusieurs élus de la majorité, qui ont réfléchi aux enjeux numériques dans leurs domaines respectifs et rédigé une feuille de route politique pour le mandat 2020-2026. La deuxième étape, en concertation avec la direction générale des services (DGS), a été la création d’une direction de la stratégie et de la culture numérique. Positionné entre le directeur général des services et le service informatique, ce directeur a pour mission de rédiger un schéma directeur, de veiller à sa mise en œuvre et de porter un travail transversal avec l’ensemble des directions de la commune. J’ai été nommé sur ce poste en février 2021.

En positionnant le service informatique sous ma responsabilité hiérarchique, les élus et la DGS m’ont donné dès 2021 les moyens d’agir concrètement sur l’organisation et les orientations du service. Six mois ont été nécessaires pour prendre la mesure des ressources, réfléchir à la meilleure façon d’atteindre les objectifs et rédiger un schéma directeur. Le passage au logiciel libre s’est alors imposé comme le moyen le plus efficace de répondre aux différents objectifs fixés. En novembre 2021, à la demande d’Aurélien Farge, ce schéma directeur a été présenté en conseil municipal et voté à l’unanimité. Ma direction bénéficie donc, en plus de ce positionnement hiérarchique, d’un soutien particulièrement important de l’ensemble de la collectivité, ce qui a été déterminant pour la réalisation du projet.

Un passage au logiciel libre ne consiste pas simplement à remplacer des logiciels propriétaires ; c’est un nouveau paradigme, un nouveau projet, une nouvelle façon de travailler, et donc un changement complet à opérer. Or, un service informatique est une équipe avec des compétences techniques, des équilibres et des habitudes de travail qui peuvent être fortement ancrées. Quand les compétences, parfois durement acquises, reposent sur des logiciels propriétaires, et que les agents qui les maîtrisent sont valorisés, un changement de cap induit forcément des bouleversements qu’il ne faut pas négliger. Tenter de convaincre tout le monde et de faire monter en compétences l’ensemble de l’équipe, c’est s’attaquer à l’Everest par la face nord en hiver.

Une approche plus efficace consiste à revoir le recrutement. La stratégie la plus efficace consiste à utiliser le renouvellement naturel de l’équipe pour recruter des talents qui disposent déjà des compétences attendues, d’une appétence pour le projet et d’un sens affirmé du service. Cela prend du temps et nécessite de revoir les fiches de poste et les offres d’emploi, mais c’est ce qui permet une véritable montée en puissance. L’auto-hébergement des serveurs, la reprise en main du réseau et la gestion interne de l’informatique ont également fortement contribué à notre objectif de souveraineté.

En fin de mandat, en 2026, nos objectifs ont été atteints : nous n’avons plus aucune dépendance envers les grands acteurs de la tech comme Microsoft, Google, Amazon ou Oracle. Des événements tels que le rachat de VMware par Broadcom, le passage à Windows 11 ou les différentes pannes récentes ne nous ont aucunement affectés. Nous maîtrisons non seulement notre infrastructure et nos outils, mais aussi notre budget. Les économies réalisées sur les coûts de fonctionnement s’élèvent à plus de 2 millions d’euros sur la durée du mandat.

Si vous interrogez les agents de la ville d’Échirolles, ils vous diront qu’ils n’ont pas noté de grands changements. Pourtant, ces changements ont été nombreux : réorganisation de l’équipe, préparation budgétaire, reporting, monitoring, documentation, tout a changé.

Échirolles est également à l’origine d’AlpOSS, un événement dédié à l’open source co-organisé avec l’association OW2 et la société Belledonne Communications, ainsi que du collectif France numérique libre. Ce dernier réunit 400 responsables informatiques de collectivités de tout le territoire, y compris ultramarin, qui s’intéressent aux logiciels libres. L’objectif de France numérique libre est de permettre l’échange entre pairs sur les outils disponibles, les méthodologies et les stratégies de déploiement. En effet, l’une des problématiques du logiciel libre est le sourcing et la veille technologique : en l’absence de démarche commerciale, il faut trouver l’information par soi-même, et l’échange entre pairs facilite grandement cette découverte. Je vous remercie.

Mme Sophie-Laurence Roy, présidente. Merci à tous, vous avez répondu à plusieurs de mes questions. Vous avez notamment décrit de manière très pratique comment le changement de logiciel a dû être accompagné auprès du personnel. Vous avez expliqué qu’il a fallu s’adapter aux habitudes, voire renouveler une partie des équipes.

La question qui en découle, et que nous avons constatée avec la rapporteure lors de précédentes auditions, est que le changement de logiciel génère souvent de grandes difficultés auprès des personnels. Ceux-ci sont habitués à leurs outils, et Microsoft, comme le fait remarquer la rapporteure, les fidélise très astucieusement en proposant des tarifs attractifs aux lycéens, aux étudiants et à leurs familles. Dans ce contexte, vous arrive-t-il d’être sollicités par des administrations pour mener des actions de sensibilisation, de formation ou d’accompagnement auprès de leurs personnels ?

M. Nicolas Vivant. L’accompagnement est indispensable, mais il n’est pas propre à l’adoption de logiciels libres. Tout changement de logiciel, y compris le passage d’une solution propriétaire à une autre, nécessite un accompagnement. La vraie question est celle du changement d’habitude. En réalité, il n’y a pas de résistance de la part des utilisateurs lorsque vous leur proposez un logiciel meilleur que celui qu’ils utilisent.

La véritable résistance, comme je l’ai expliqué dans mes réponses à votre questionnaire, se situe du côté du service informatique. Le passage au logiciel libre implique en effet de nouveaux outils auxquels le service informatique doit s’adapter, et il n’en a pas toujours la compétence. Imaginez une équipe de dix personnes où une seule maîtrise Linux et toutes les autres travaillent sous Windows. Si vous arrivez et déclarez que Windows n’est plus la priorité et que l’on va désormais travailler sous Linux, un déséquilibre se crée. La personne auparavant marginalisée se trouve soudain valorisée, tandis que les autres membres du service se sentent en difficulté par rapport au projet. La résistance, et je ne l’ai pas observée uniquement dans ma commune car nous échangeons beaucoup entre communes, provient davantage du service informatique que des utilisateurs.

À ce sujet, ayant suivi l’ensemble de vos auditions, je tiens à souligner que la résistance des utilisateurs est d’autant plus mise en avant que les intervenants ont une faible expérience du terrain. Quand on a cette expérience, on constate que la majorité des problèmes ne se situe pas là. Il y a quelques exceptions, comme le changement de suite bureautique qui peut être très structurant, mais avec un accompagnement adéquat de la part de la DSI – et c’est notre responsabilité de le faire –, ces transitions peuvent se dérouler dans de bonnes conditions.

Mme Sophie-Laurence Roy, présidente. Je vous remercie. Vous avez dit qu’un utilisateur est toujours prêt à changer de logiciel quand le nouveau qu’on lui propose est meilleur que le précédent. Comment faites-vous pour que les logiciels open source soient meilleurs et le restent ?

M. Loïc Dayot. Comme pour tout changement de logiciel, si l’on change, c’est que l’on a identifié des défauts dans la solution précédente et que l’on souhaite une amélioration. On choisira donc de toute façon une solution qui sera meilleure pour les utilisateurs. Il n’est a priori pas question d’opérer des migrations vers des solutions qui rendraient un moins bon service. Que ce soit du logiciel libre ou non ne change rien au saut à accomplir, qui peut être plus ou moins facile pour les utilisateurs et qui réclame de l’accompagnement. Mais ce saut est beaucoup plus facile si la nouvelle solution résout des problèmes qui existaient depuis un certain temps et qui ont motivé le changement.

À Villejuif, environ un tiers des logiciels ont été remplacés par des logiciels libres au cours des dix dernières années. La plupart des agents ne savent pas que ce sont des logiciels libres ; ils ont simplement constaté une amélioration. C’est le bon choix du logiciel qui garantit une meilleure qualité.

Mme Sophie-Laurence Roy, présidente. Comment faites-vous pour que les logiciels libres soient meilleurs que les logiciels propriétaires ?

M. Nicolas Vivant. On fait un meilleur logiciel. De fait, et c’est de plus en plus souvent le cas, des logiciels libres sont bien meilleurs que leurs équivalents propriétaires. Nous utilisons une solution très connue et très utilisée qui s’appelle Nextcloud, avec de l’édition collaborative. On pourrait la considérer comme une alternative à SharePoint de Microsoft ou à Google Workspace. Tous les vendredis après-midi, j’assure des formations au sein de ma collectivité sur les différents outils que nous utilisons, dont une sur Nextcloud. Pas une seule fois, j’ai entendu quelqu’un me dire que Google Workspace ou Microsoft SharePoint étaient plus performants que la solution Nextcloud que nous avons déployée. Comment ont-ils fait ? Il faudrait poser la question à Nextcloud. Toujours est-il qu’aujourd’hui, ce logiciel est plus simple, plus complet et plus performant que tout ce que les agents avaient pu utiliser.

M. Renaud Chaput. J’interviens en tant qu’éditeur de logiciel, en l’occurrence un logiciel de réseau social. Contrairement à des logiciels d’entreprise ou de collectivité, je pense que tout le monde a au moins un réseau social sur son téléphone. C’est un domaine dans lequel les Gafam ont énormément investi pour créer des logiciels les plus faciles à utiliser, les plus rapides et les plus performants, sous peine de perdre leurs utilisateurs face à la concurrence.

Chez Mastodon, jusqu’à l’an dernier, nous n’avions pas de designer, personne pour travailler sur le graphisme ou l’expérience utilisateur. Et je dois avouer que cela se voyait, et se voit encore un peu. Ce qui change la donne pour un éditeur de logiciel, c’est de disposer de plus de moyens, ou du moins de moyens minimums pour accomplir ce travail. Je prenais l’exemple de Meta, qui a lancé son réseau social Threads il y a deux ans avec une équipe de dix ou quinze designers uniquement pour réfléchir à l’interface, quand nous, chez Mastodon, n’en avions aucun.

Cependant, le fait d’être un logiciel libre et de travailler de manière ouverte rend ce travail beaucoup moins coûteux. Nous avons une large base d’utilisateurs, nous travaillons sur des technologies qui fonctionnent, et nous n’avons pas d’intérêts contradictoires comme la gestion d’une régie publicitaire ou de données personnelles, ce qui simplifie nos logiciels. Ainsi, un budget qui paraîtrait ridicule dans une grande entreprise nous suffit pour employer une ou deux personnes au design, une ou deux autres sur l’interface, et obtenir des résultats très efficaces. Dès que nous disposons de ce minimum de moyens, nous sommes capables de créer des logiciels plus performants.

La vraie difficulté pour beaucoup de logiciels libres est que le terme est souvent associé au bénévolat. Énormément de logiciels libres ont été initiés par des passionnés, qui ont peut-être trouvé d’autres passionnés, mais qui développaient ces projets en plus de leur travail. Chez Mastodon, nous nous sommes rendu compte que pour créer un logiciel qui fonctionne bien, qui est simple au point que l’on oublie que c’en est un, qui n’est pas « moche » et qui marche mieux que les autres solutions, il est essentiel d’avoir quelques personnes qui y travaillent à temps plein. C’est un effort constant. Nous avons récemment lancé une nouvelle fonctionnalité qui paraît toute simple, mais qui a nécessité neuf mois de travail pour deux personnes afin d’atteindre cette simplicité. C’est un niveau de finition que beaucoup de logiciels libres ont du mal à atteindre, car ils sont souvent développés par des personnes qui y consacrent quelques heures par-ci par-là. Or, rendre un logiciel simple à utiliser est un vrai métier.

Notre solution est donc d’y allouer des moyens. Avec des budgets modestes comparés à beaucoup d’acteurs, nous pouvons employer des personnes très compétentes à plein temps pour résoudre ces problèmes. Chez Mastodon, nous sommes très privilégiés en tant que logiciel libre, car nous disposons enfin d’un budget qui nous a permis d’embaucher les bonnes personnes. Si vous interrogez n’importe quel utilisateur de Mastodon, il vous dira que l’interface s’est énormément améliorée au cours de la dernière année et que nous avons réglé 80 % des gros problèmes qui existaient, et ce, grâce à ces embauches.

Mme Sophie-Laurence Roy, présidente. Si je vous comprends bien, quitter les logiciels propriétaires pour choisir des logiciels libres est un plaisir et une source d’économies. Pourquoi tout le monde ne le fait-il pas ?

M. Nicolas Vivant. L’objectif d’une collectivité n’est pas de mettre en œuvre des logiciels libres. Une collectivité fournit des services à la population. La personne qui vous remet votre passeport se moque de savoir si le logiciel utilisé est libre ou non.

Comme je l’ai expliqué dans mon propos liminaire, les logiciels libres sont un moyen d’atteindre certains objectifs : la cybersécurité, la bonne gestion des données personnelles, la souveraineté, la résilience de l’infrastructure. L’objectif n’est pas de se faire plaisir.

Pourquoi tout le monde ne le fait pas ? Tous ceux qui l’ont fait se posent la question. J’ai noté dans les différentes auditions que les personnes qui ont une véritable expérience du sujet, comme Henri Verdier, se posent toutes cette question. Tous ceux qui ont franchi le pas viennent témoigner que c’est possible. La gendarmerie l’a fait, la DGFIP utilise Libre Office depuis des années. Tous ces exemples sont la preuve concrète que c’est possible. J’ai d’ailleurs toujours beaucoup de mal à entendre des personnes auditionnées affirmer que c’est très compliqué et que cela coûtera très cher, quand soi-même on l’a fait et que l’on peut attester d’une économie de 2,5 millions d’euros sur le mandat.

Ce qui m’a rassuré, c’est que j’ai noté que ces réserves dépendaient beaucoup du niveau technique des personnes qui s’exprimaient. Henri Verdier, qui a de solides connaissances techniques, disait par exemple que c’était jouable. D’autres étaient plus circonspects. C’était très notable en fonction du niveau technique des DSI des différentes agences et ministères que vous avez auditionnés. Mais effectivement, la question se pose, car c’est non seulement jouable, mais c’est de plus en plus facile. C’était beaucoup plus compliqué il y a une dizaine d’années.

M. Étienne Gonnu. Un des aspects est ce que l’on pourrait qualifier d’adhérences culturelles, qui ne sont pas un fait isolé mais qui ont une cause. Cette cause, c’est que les géants du numérique comme Microsoft ou Google ont clairement conscience de l’enjeu et cherchent à garder captifs leurs utilisateurs. Ils déploient pour cela des moyens de lobbying énormes. Un observatoire européen estime à 151 millions d’euros les dépenses de lobbying au niveau de l’Union européenne, une somme en très forte croissance ces dernières années.

Il y a aussi les pratiques que la rapporteure rappelait sur les licences à prix cassés, qui permettent de restreindre l’imaginaire de l’informatique pour la majeure partie de la population. Pour beaucoup de gens, l’informatique, c’est Microsoft, Google, Apple. Imaginer qu’une autre forme d’informatique est possible n’est pas si simple, surtout quand on est captif de ces systèmes depuis l’école jusqu’à la vie active.

Il y a également la vente forcée. Ce phénomène, qui concerne surtout les particuliers mais expose aussi les organisations, fait que lorsque l’on achète un équipement informatique, on est presque certain que Windows y sera déjà installé, sans avoir conscience du surcoût que cela représente. C’est sans doute l’un des seuls produits que l’on nous vend sans que nous l’ayons demandé et sans savoir combien il a coûté. Il n’y a pas d’affichage de prix distincts. Nous appelons notamment à une distinction des prix entre la licence logicielle et la machine. Je pense que cette adhérence culturelle globale explique en grande partie la difficulté du changement.

Mme Cyrielle Chatelain, rapporteure. Je vous remercie pour votre présence, vos propos liminaires et vos premières réponses.

Je voudrais poursuivre sur la question : « pourquoi est-ce que tout le monde ne le fait pas ? ». Peut-être en commençant par identifier qui le fait. Pourriez-vous nous rappeler, pour ceux qui ne connaissent pas Échirolles, le nombre d’habitants et d’agents, afin que l’on puisse se représenter le type de collectivité concernée ? Vous avez également mentionné un réseau ; y a-t-il d’autres collectivités qui ont engagé la même démarche et quelle est leur taille ?

Deuxièmement, nous parlons beaucoup du secteur public, mais avez-vous connaissance d’entreprises du secteur privé qui ont engagé une démarche similaire ? Cela permettrait d’avoir une meilleure connaissance des acteurs qui s’engagent dans cette voie.

Enfin, sur les raisons qui poussent à engager cette démarche, que ce soit dans le secteur public ou privé, vous avez rappelé les objectifs. Vous avez suivi les auditions, et plusieurs freins nous ont été évoqués. Nous avons beaucoup parlé de l’accompagnement au changement. On nous a aussi opposé l’argument du manque de réponses intégrées : « avec un gros opérateur, j’achète un package qui répond à tous mes besoins, alors qu’avec le libre, je dois diversifier les acteurs ». La question de l’échelle est aussi revenue fréquemment : « je suis une structure trop grosse pour le libre ». Enfin, avec l’émergence de l’intelligence artificielle, une inquiétude se fait jour : comment être sûr de la qualité des contributions open source ? Ne risque-t-on pas d’être submergé par des contributions malveillantes ? Je résume ici les doutes et les questions qui peuvent émerger.

M. Nicolas Vivant. Échirolles est une ville de 37 000 habitants, avec environ 1 000 agents et 1 500 postes informatiques en incluant le centre communal d’action sociale (CCAS) et les écoles. C’est une commune de taille moyenne.

La question de la taille revient souvent, avec une double problématique : celle des toutes petites communes et celle des très grosses. Chacune nous renvoie que si c’est possible à Échirolles, c’est parce que nous avons la taille idéale, alors que ce serait plus dur pour elles. Je voudrais faire une déclaration officielle : la taille ne compte pas. En revanche, la méthodologie pour atteindre l’objectif est très différente.

Pour avoir une idée des chiffres, sur les 35 000 communes en France, seules 2 000 ont plus de 5 000 habitants. Je prends ce seuil car je n’ai jamais vu de commune de moins de 5 000 habitants disposant d’un service informatique en interne. Cela signifie que sur 35 000 communes, 33 000 voient leurs orientations numériques dépendre de prestataires et d’opérateurs publics de services numériques (OPSN), c’est-à-dire de syndicats intercommunaux ou mixtes. Cela n’empêche pas d’atteindre les objectifs, mais cela pose la question du choix du prestataire, car il en existe qui ont conscience de ces enjeux et proposent des solutions basées sur des logiciels libres. Une nouveauté très importante est l’arrivée de la « suite territoriale », proposée par l’Agence nationale de la cohésion des territoires (ANCT) et relayée par les OPSN. C’est une suite complète et intégrée d’outils à destination des communes de moins de 3 500 habitants et des OPSN de moins de 14 000 habitants. C’est une initiative nouvelle, très bien faite et très adaptée aux petites communes.

Pour les très grandes communes, le projet de passage au libre est évidemment plus lourd : plus d’agents, plus de logiciels, plus de serveurs. Mais elles ont aussi plus de moyens. Je parlais de la nécessaire adaptation du service et du recrutement dans mon propos liminaire. Dans une commune de taille importante, le renouvellement des équipes est plus rapide, et donc la vitesse à laquelle on peut faire évoluer son service est proportionnellement plus grande. Les projets sont plus lourds, mais on dispose aussi de plus de ressources humaines et financières. À ce sujet, notez que tous les DSI des ministères et des agences qui ont évoqué un passage au libre ont parlé de réinternalisation des compétences. Cela me semble un point majeur pour les grosses structures : réorienter le service avec un peu moins de prestations et des compétences techniques internes plus fortes.

Concernant l’intégration des solutions, j’ai entendu beaucoup d’intervenants déplorer le manque de solution intégrée. Pour les communes de taille moyenne ou importante, c’est notre métier d’intégrer de façon cohérente l’ensemble des solutions dans notre système d’information. C’est notre métier d’interfacer une IA avec notre Nextcloud pour résumer un texte, ou de lancer une visioconférence depuis notre messagerie. Quand on a les compétences en interne, ou même en s’appuyant sur des prestataires, ce travail d’intégration peut être fait. La filière du libre a raison de dire que son incapacité à proposer une solution « tout-en-un » est un handicap face aux big tech. Mais dans les collectivités, nous pouvons aussi réaliser cette intégration par nous-mêmes.

M. Pierre-Yves Gosset. Pour poursuivre ce que disait Nicolas Vivant, je voudrais prendre un peu de hauteur en rappelant que les logiciels libres font partie de ce que l’on appelle les communs numériques. Un commun se définit par trois caractéristiques : une ressource (ici, le code du logiciel), une communauté et une gouvernance (les règles qui régissent la vie, la maintenance et la feuille de route du logiciel).

Si l’on considère le logiciel libre comme un produit sur étagère qui coûte zéro, cela ne peut pas fonctionner. La vraie difficulté est de passer d’une stratégie de consommation à une stratégie de contribution. Si vous ne faites que récupérer le logiciel sans travailler dessus, sans le maîtriser, cela ne fonctionnera pas. On ne peut pas simplement se dire : « je prends Libre Office et je le mets entre les mains des agents ». Il faut de l’accompagnement, mais il faut aussi améliorer progressivement Libre Office, ne serait-ce que pour l’adapter à de nouvelles fonctionnalités ou de nouveaux usages. Il faut contribuer à ce commun numérique.

Souvent, que ce soit dans les administrations ou les entreprises, on constate une grande difficulté à opérer cette bascule mentale, à se dire : « je ne paie pas, mais je ne vais pas contribuer en plus ». Si le discours était : « vous n’avez peut-être pas payé le logiciel, mais vous allez reverser du code et des améliorations pour le bien commun et l’intérêt général », je pense que nous aurions déjà franchi un pas.

Je reviens sur deux freins importants. Le premier est que le logiciel libre a peu de porte-parole pour son plaidoyer. L’April est sans doute le meilleur représentant en France et dans la francophonie, mais le lobbying des éditeurs de logiciels propriétaires est extrêmement puissant, notamment auprès des entreprises. Nous jouons à armes totalement inégales. Évidemment, Microsoft a tout intérêt à vous dire que quitter son écosystème coûtera cher, car son modèle économique est menacé par le logiciel libre.

Enfin, il y a la question des compétences. Au cours des trente dernières années, l’État a externalisé les compétences de développement logiciel. La question se pose donc de savoir comment réinternaliser ces compétences pour que, lorsqu’une ville, une entreprise ou un ministère installe un logiciel libre, il y ait des personnes capables de « soulever le capot » et de comprendre comment il fonctionne. Le philosophe Bernard Stiegler parlait de « prolétarisation » : on nous a retiré le savoir sur le fonctionnement du logiciel. On nous parle de « cloud » comme si c’était dans les nuages, alors qu’il s’agit de quelque chose de très territorialisé et physique. Il va falloir reprendre la main sur la compréhension, les savoirs et les connaissances du fonctionnement du numérique si nous souhaitons que des collectivités, des entreprises et des administrations puissent basculer vers le libre.

M. Loïc Dayot. J’ajoute un complément sur les compétences. Celles-ci ne tombent pas du ciel. Recruter des personnes capables de reprendre la main sur les systèmes d’information, notamment à base de logiciels libres, n’est pas forcément facile. Cela vient de loin, car il y a une culture dominante. C’est pourquoi certains symboles, comme l’annonce récente du passage de la Dinum à Linux, sont importants, non pas en volume, mais pour le symbole qu’ils représentent.

Dans l’éducation, le symbole et l’exemple sont cruciaux. Si l’on utilisait davantage de logiciels libres ou si l’on avait une approche agnostique, en parlant de « traitement de texte » plutôt que de nommer le produit dominant, cela aiderait. Au niveau de la formation professionnelle, le niveau de compétences des techniciens et ingénieurs est encore assez inégal. Ils sont parfois habitués à des marques, des modèles, voire des versions spécifiques ; ils ont appris à faire, mais pas forcément à comprendre pourquoi ils le font.

La bonne nouvelle, c’est que lorsqu’une collectivité ou une administration commence à se forger une réputation sur le logiciel libre, elle attire les compétences. C’est un avantage particulièrement intéressant pour le secteur public, qui peut connaître des difficultés de recrutement.

Mme Cyrielle Chatelain, rapporteure. Je voudrais poursuivre la réflexion sur le fait que vous ne jouez pas à armes égales avec les opérateurs de la big tech, notamment en termes de moyens pour le lobbying. Quelles sont vos attentes vis-à-vis de l’État ou du législateur pour rééquilibrer ce rapport de force ?

Deuxièmement, concernant la commande publique, au-delà de l’aspect législatif, la considérez-vous comme un outil à mobiliser ? Vous avez souligné l’importance des compétences. J’entends qu’il y a deux manières de contribuer à l’open source : financièrement ou par la contribution au code. Mais pour financer des ETP, faut-il passer par la commande publique ou par un autre modèle économique que celui de l’exploitation des données ?

Troisièmement, puisque j’aborde la commande publique, de nombreuses auditions nous ont fait part non seulement d’incohérences, mais aussi de ce qui est vécu par une partie de la filière comme une concurrence de la part de l’État dans le développement d’outils numériques, comme la suite collaborative. Vivez-vous de la même manière ce développement de solutions numériques par l’État pour ses propres agents ?

M. Renaud Chaput. Le cas de Mastodon est assez particulier, car nous ne sommes pas un logiciel d’entreprise que seuls les agents de l’État utiliseraient. L’application Mastodon, à l’instar d’Instagram, est destinée à tout un chacun. Cependant, nous constatons un intérêt marqué, principalement en Europe, de la part des directions de la communication de diverses entités. Celles-ci commencent à considérer comme problématique le fait que l’intégralité de leur communication grand public transite par une entité américaine susceptible de leur couper l’accès du jour au lendemain. Nous avons eu des discussions avec des membres de la Commission européenne qui réalisent des simulations de cyberguerre, explorant ce qui se produirait si l’État américain ordonnait aux sociétés américaines de fermer leurs services en Europe et comment les États pourraient alors reprendre le contrôle. Dans cette perspective, ils manifestent un grand intérêt pour les logiciels libres, non par idéologie, mais parce que nous représentons la seule alternative. Nombreux sont ceux qui nous disent : « Que vous soyez un logiciel libre ou non nous importe peu ; nous voulons savoir si nous pouvons utiliser votre solution. »

Lorsque nous expliquons aux institutions que Mastodon est un logiciel libre utilisable gratuitement, elles nous demandent désormais de les facturer. Elles ne souhaitent pas opérer elles-mêmes le logiciel, ce qui rejoint ce qui a été dit précédemment : les compétences pour opérer ces outils ont disparu. Chez Mastodon, nous avons donc lancé notre offre commerciale d’hébergement, car nous nous sommes rendu compte que lorsque nous présentions notre logiciel libre à la puissance publique, nos interlocuteurs ne savaient pas comment l’opérer. Ils préfèrent nous payer une prestation pour un logiciel de réseau social clé en main. Nous avons la chance de disposer d’une structure légale en Europe derrière Mastodon, ce qui nous permet de facturer ces services. C’est ce que nous faisons pour la Commission européenne et d’autres entités. Ces financements, obtenus en échange d’un service que nous opérons pour eux, nous permettent en retour d’améliorer le logiciel. Ce fut toutefois une très longue démarche.

À Bruxelles, on m’a récemment parlé d’un règlement en cours de discussion, le Digital Fairness Act. Pour préparer ce texte, la Commission a auditionné Meta plus de soixante fois afin de recueillir son avis sur la pertinence de cette législation européenne visant l’interopérabilité et le contrôle des algorithmes. À ma connaissance, aucune association de logiciels libres n’a été conviée à la table à ce moment-là. Je ne pense pas que mes collègues ici présents disposent d’un lobbyiste à temps plein à Bruxelles. On nous a clairement signifié que si Mastodon voulait exister à l’échelle européenne, il serait bon que nous ayons quelques personnes à Bruxelles pour participer à toutes les discussions. C’est sur ce point que je rejoins totalement l’idée que « nous n’avons pas les moyens ».

Un véritable défi réside dans la manière dont la commande publique peut nous financer. Le logiciel libre constitue tout un écosystème. Énormément d’entreprises utilisent des logiciels libres sans le savoir. La plateforme Azure de Microsoft, par exemple, repose en grande partie sur des logiciels libres ; ils y ont simplement apposé un logo et embauché des dizaines de milliers de personnes pour la présenter comme un produit. Google Cloud et les services d’Amazon sont entièrement construits sur du logiciel libre. Face au manque de compétences, notamment dans les organisations publiques, ces grandes sociétés ont compris qu’il fallait cesser de vendre le logiciel pour vendre des services, et que les organisations publiques paieraient pour que cela fonctionne. Une piste que nous explorons chez Mastodon est de vendre ce que les institutions recherchent.

Une autre difficulté de financement réside dans le fait qu’un organisme public ne peut pas faire de dons, ou très difficilement. Or, nous sommes tous ici des organisations à but non lucratif. Je discute parfois avec des responsables qui nous disent : « Nous aimerions vous soutenir, mais nous ne savons pas comment. Répondre à un appel d’offres est hors de portée pour la plupart des structures de logiciel libre que je connais ; nous n’en avons ni les moyens ni la structure. Ensuite, si nous répondions à un appel d’offres, ce serait avec une solution gratuite, en précisant qu’il faut employer des gens pour l’opérer. Cette conception des choses n’existe pas dans le cadre actuel.

La question reste donc ouverte : comment pouvons-nous recevoir du financement public ? Je tiens à saluer l’initiative allemande avec la Sovereign Tech Agency, une organisation dotée de fonds publics qui passe des contrats. Il ne s’agit pas de dons, mais de contrats avec des projets open source. Ils leur disent : « Proposez-nous des fonctionnalités que vous souhaitez développer, dites-nous combien cela coûte. Vous construirez ainsi un commun numérique qui servira à la fois à nos services et à toute la communauté. » Mastodon a récemment obtenu un peu moins de 700 000 euros de contrats avec eux en échange du développement de fonctionnalités. Nos interlocuteurs nous ont expliqué : « Cela, nous pouvons le faire, car c’est un contrat, non un don, et nous avons un livrable à l’arrivée. » Toutes ces questions exigent de repenser entièrement le concept de financement, sa destination et sa forme.

Je pense que Framasoft refuse les subventions pour des raisons similaires. En dehors des subventions, qui s’accompagnent souvent de contraintes et de cadres spécifiques, il est très compliqué pour un projet de logiciel libre de recevoir de l’argent de l’État.

M. Pierre-Yves Gosset. Mes collègues de l’April auront sans doute aussi des choses à dire sur ce sujet. Pour moi, le point principal est que l’argent public doit produire du code public. Je suis conscient que nous vivons dans un monde capitaliste, même si je peux le regretter et le critiquer à titre personnel, mais la question de l’utilisation de cet argent public est centrale.

Je prendrai l’exemple d’une autre structure non présente aujourd’hui, l’Association des développeurs et utilisateurs de logiciels libres pour les administrations et les collectivités territoriales (Adullact). Son président disait que l’argent public ne doit payer qu’une seule fois. L’exemple concret qu’ils utilisent régulièrement est celui d’Open Cimetière, un logiciel de gestion des cimetières. Cet exemple m’avait beaucoup marqué il y a plus de dix ans, car il illustre une forme de gaspillage de l’argent public : sur les 36 000 communes de France, plusieurs milliers achètent chacune un logiciel de gestion de cimetières, alors que la logique reste la même partout. Derrière cela se pose la question de savoir comment produire et mutualiser des logiciels qui servent l’intérêt général et le public au sens large. L’idée que l’argent public doit financer du code public me paraît fondamentale.

Le deuxième point est que la recherche et développement en matière de logiciels est de fait mutualisée, puisque le code est public et que tout le monde peut l’examiner. Lorsqu’on veut lancer une nouvelle fonctionnalité, différentes personnes peuvent contribuer à la réflexion sur les innovations ou les corrections à apporter. Nous sommes très conscients d’un problème dans le logiciel libre : le financement de la maintenance. C’est bien d’avoir un logiciel qui sort en 2026, mais comment faire pour qu’il soit toujours fonctionnel en 2027, en 2028 et au-delà ? Sur ce point, j’encourage l’État à réfléchir à la manière de financer et de soutenir la maintenance de ces logiciels, ce que fait en partie le Sovereign Tech Fund allemand.

M. Nicolas Vivant. Les attentes des collectivités vis-à-vis de l’État en matière de logiciels libres sont de deux ordres. Il y a d’abord un enjeu d’exemplarité : un logiciel libre adopté par l’État est plus simple à faire adopter dans les collectivités. Prenons l’exemple de l’éducation nationale : lorsque le ministère renouvelle son contrat avec Microsoft, il devient compliqué d’aller dans une école pour leur dire « je vous assure, Libre Office, c’est vraiment très bien », alors que le ministère lui-même a fait un choix différent.

Il y a une deuxième chose qui constitue, à mon sens, « un trou dans la raquette ». Nous voyons de plus en plus d’initiatives de financement, au niveau européen ou français, pour le développement de logiciels ou l’aide au financement de briques existantes. C’est primordial. Cependant, dans les collectivités, nous avons un vrai problème d’adoption. C’est bien de financer la création de logiciels libres, mais si une petite collectivité n’a pas les moyens de payer une prestation ou d’installer une solution en interne, on passe à côté de l’objectif. On pourrait peut-être imaginer une forme d’aide à l’adoption. Je pense par exemple à la suite territoriale, proposée par des OPSN mais à un certain coût. J’ai entendu parler d’OPSN qui la proposaient à un coût supérieur à celui de la suite Microsoft. Comment voulez-vous qu’une petite collectivité, qui peine à boucler son budget, fasse le choix de la suite territoriale – un choix souverain développé par une entité publique – si elle est plus chère qu’un logiciel propriétaire ? Un petit coup de pouce de l’État sur le financement pourrait faire basculer un certain nombre de collectivités.

Enfin, concernant la commande publique, lorsque l’État fait le choix d’un logiciel, il crée une dynamique qui génère de la valeur économique. Si, à Échirolles, nous faisons tout en interne, nous avons conscience d’être une exception. La plupart des collectivités s’appuient sur des prestataires de services qui bénéficient grandement de ces projets d’installation. Les éditeurs que vous avez rencontrés ont peut-être tendance à critiquer la Dinum, mais je peux vous donner des exemples de chiffres d’affaires en hausse chez des prestataires de services pour des installations d’Open-Xchange, la messagerie choisie par l’État pour sa suite. Une activité économique indirecte est créée par le simple fait que l’État, sans être prescripteur en raison de la libre administration des collectivités, génère de l’activité par son exemplarité.

Pour reprendre un vieux combat de l’April, qui a été porté plusieurs fois à l’Assemblée et a fait l’objet de questions au gouvernement, l’acquisition d’un logiciel libre ne peut être considérée de la même manière que celle d’un logiciel propriétaire. D’abord, pour les logiciels propriétaires, on est désormais le plus souvent sur des contrats de location de licence, et non plus sur de l’achat. Quand vous faites l’acquisition d’un logiciel libre, via une prestation d’aide à l’installation, on est dans de l’investissement. Une fois le logiciel installé sur vos machines, vous en disposez librement et pouvez l’amortir sur plusieurs années. Cela ressemble plus à un investissement matériel qu’à des coûts de fonctionnement. Or, si l’on considère que les logiciels libres peuvent être imputés sur les budgets d’investissement, cela signifie que l’on peut recourir à l’emprunt pour financer leur installation, ce qui serait très incitatif pour de nombreuses collectivités. Aujourd’hui, du point de vue du code de la commande publique, un logiciel libre est traité exactement comme un logiciel propriétaire, alors que leur philosophie et leur principe même sont radicalement différents.

M. Étienne Gonnu. Je ne changerais pas une virgule à ce qui vient d’être dit. En complément, il est important, surtout au niveau de l’État, de ne pas naviguer à vue lorsque l’on prend de telles décisions. Nous appelons depuis longtemps à un état des lieux des dépenses logicielles de l’État. J’ai été heureux d’apprendre, lors de l’audition de la directrice de la Dinum, qu’un tel chantier était ouvert. Je veux aussi citer le ministère de l’enseignement supérieur et de la recherche, dont le directeur général de la recherche et de l’innovation avait demandé en avril dernier un état des lieux des risques de perte d’accès aux données et logiciels hébergés aux États-Unis. Nous n’en connaissons pas les résultats ; nous avons fait une demande auprès de la Commission d’accès aux documents administratifs (Cada), mais peut-être que si la commission s’y intéresse, elle obtiendra une réponse plus rapidement. Je pense que ce sont des métriques très précieuses. Nous avons besoin de savoir où nous en sommes pour mener des politiques plus efficaces.

Pierre-Yves Gosset mentionnait le code public. Il faut rappeler qu’en France, un code source produit par l’État est déjà du code public et doit être placé sous licence libre. Un complément à cela concerne une dépendance forte et non négligeable : celle aux forges logicielles, ces outils numériques où l’on développe les logiciels de manière communautaire. Pour le moment, elles dépendent d’acteurs privés. Il y a GitHub de Microsoft, mais aussi la forge de l’Adullact, qui reste maintenue par une entité privée qui pourrait disparaître du jour au lendemain. En termes de continuité du service public pour les codes concernés, cela peut poser question. C’est pourquoi nous appelons à une forge logicielle développée et maintenue par la puissance publique.

Concernant la commande publique, je rappellerai le principe de priorité aux logiciels libres. Il est presque évident : si l’on considère que les quatre libertés du logiciel libre – étudier, modifier ou faire modifier, et partager – répondent à des impératifs d’intérêt général (indépendance, mutualisation, maîtrise de l’équipement), alors une administration qui, dans son appel d’offres, choisit de se priver de l’une de ces capacités doit le justifier au regard d’autres intérêts contradictoires de même valeur, selon un principe de proportionnalité somme toute classique. Nous considérons que la commande publique doit être un levier extrêmement important, notamment pour consolider les écosystèmes, comme l’a dit Nicolas Vivant.

M. Loïc Dayot. Je compléterai très brièvement sur l’aspect du code de la commande publique. Tous les textes existent déjà pour permettre de commander du logiciel libre si on le souhaite. Là où l’on pourrait être aidé, c’est sur les normes existantes, qui ne sont peut-être pas complètes. Nous appelons à ce qu’elles soient complétées et deviennent contraignantes. Actuellement, des commandes publiques qui ne respectent pas les référentiels généraux d’accessibilité, d’interopérabilité, de sécurité ou de sobriété peuvent encore être passées, ce qui n’est pas normal. Il serait vraiment intéressant de les renforcer. Pour les données personnelles, la Commission nationale de l’informatique et des libertés (Cnil) vérifie la conformité ; elle n’a sans doute pas assez de moyens, mais sa présence envoie un signal. Nous appelons par exemple à une « Cnil de l’interopérabilité », qui empêcherait que n’importe quelle solution puisse être achetée par la fonction publique.

La commande publique a un effet entraînant, moteur, exemplaire, mais aussi très structurant pour créer ou renforcer un écosystème, car elle représente un chiffre d’affaires important et conforte des acteurs qui sont le plus souvent locaux.

Une petite difficulté subsiste cependant avec la commande publique. Pour reprendre l’exemple d’Open Cimetière et l’appliquer à un projet qui n’existe pas en libre alors qu’il y a 35 000 acteurs en France qui en ont besoin, comme un logiciel de gestion d’état civil : nous travaillons au sein du réseau France numérique libre à élaborer un cahier des charges pour obtenir une solution en logiciel libre. Il n’y a en effet aucune raison que la solution soit payée 35 000 fois, c’est aberrant. Cependant, la commande mutualisée n’est pas très facile et demande des montages complexes qui exigent une forte volonté.

Un autre défaut de la commande publique est qu’elle encourage le plus souvent les grands groupes, car la réponse à un marché public est relativement lourde. Les petits acteurs doivent se regrouper pour qu’une entité fasse l’intermédiaire. Peut-être y a-t-il quelque chose à creuser de ce côté-là également.

Mme Cyrielle Chatelain, rapporteure. Plusieurs de vos interventions ont évoqué soit la manière dont les géants de la technologie réutilisent des codes libres pour vendre leurs solutions, soit la manière dont ils commencent à s’immiscer dans cet écosystème, par exemple avec Microsoft rachetant GitHub ou finançant la fondation Linux. Quelles sont aujourd’hui les solutions pour se prémunir d’une appropriation de ce qui est fait dans un objectif commun d’intérêt général par des opérateurs privés pour leurs propres bénéfices financiers ? J’imagine que ce débat existe dans vos communautés.

Ma deuxième question concerne la suite numérique. Vous avez mentionné que certains OPSN la proposaient à des coûts importants. Si j’ai bien compris, il existe une suite numérique développée par l’État. Pourriez-vous nous préciser ce qu’est la suite territoriale destinée aux collectivités locales, dont on a beaucoup moins parlé que la suite de l’État ? Repose-t-elle sur des communs ? Et si oui, pourquoi certains acteurs la vendent-ils aujourd’hui plus cher que Microsoft ? En somme, qui réalise des profits ?

M. Nicolas Vivant. Il faut en effet distinguer deux suites. D’une part, la suite numérique de l’État, développée par la Dinum à destination exclusive des ministères. D’autre part, l’ANCT déploie une autre suite, la suite territoriale, proposée aux communes de moins de 3 500 habitants pour répondre à leurs besoins spécifiques, mais aussi à une exigence de sécurité mise en avant par l’Agence nationale de la sécurité des systèmes d’information (Anssi). Beaucoup de ces petites communes ont une adresse électronique officielle hébergée chez un prestataire américain comme Gmail, ou parfois chez Orange, ce qui pose des problèmes de confidentialité et de gestion des données personnelles.

La suite territoriale est très différente de celle de l’État. Les outils ne sont pas les mêmes, même si l’on en retrouve certains, comme l’outil de visioconférence, qui est intégré aux deux. Par exemple, le logiciel de messagerie de la suite de la Dinum est Open-Xchange, tandis que celui de la suite territoriale est un logiciel développé en interne par l’ANCT, qui travaille par ailleurs à l’intégration de cette suite pour les petites collectivités.

Pourquoi cette suite peut-elle être vendue assez cher ? J’ai l’exemple d’un OPSN dont l’offre avait choqué une petite commune qui m’avait dit : « Tu m’encourages à utiliser la suite territoriale, mais le prix qu’on me propose ne me le permet pas. » La raison est que ces OPSN – qu’il s’agisse de syndicats intercommunaux, de syndicats mixtes ou de groupements d’intérêt économique (GIE) – ont des coûts associés à l’installation, à l’hébergement et à la maintenance de ces solutions. Ils doivent aussi assurer leur viabilité et gérer leur charge de travail. Je ne sais pas comment leurs calculs sont faits, mais le coût de revient est sûrement plus élevé si une seule commune adopte la suite que s’il y en a cinquante. Je ne sais pas comment ils ont calculé l’amortissement de leur investissement. J’ai beaucoup encouragé l’adoption de la suite territoriale, mais je le fais moins aujourd’hui, car si les propositions financières ne sont pas adaptées aux budgets très serrés des petites communes, cela ne fonctionne pas. Ces OPSN sont systématiquement des acteurs publics, avec différents statuts juridiques : syndicat intercommunal, groupement d’intérêt public (GIP), syndicat mixte ou société publique locale (SPL).

M. Renaud Chaput. J’ajoute qu’au niveau des coûts, il y a une vraie question de mutualisation. Lorsqu’un syndicat se lance avec une suite nouvelle, s’il n’a que trois clients, ses coûts fixes sont probablement les mêmes à 90 % que s’il en avait deux cents. Nous le voyons côté Mastodon, et je pense que c’est vrai pour tous les logiciels libres : un des avantages des géants du numérique est justement leur taille. Ils ont développé une automatisation massive qui leur permet d’opérer pour des millions de clients avec un nombre très réduit d’intervenants humains. Mais cela est le fruit d’années d’investissements se chiffrant en centaines de millions ou en milliards de dollars, y compris de la part de la puissance publique américaine, qui ont amené ces géants à une taille telle que leurs coûts de revient deviennent marginaux.

C’est une des magies de l’informatique : on peut automatiser beaucoup de choses, mais la mise en place de cette automatisation a des coûts fixes élevés. Demander aux très petites structures qui sont les premières à se lancer dans la suite territoriale de financer le déploiement de toutes ces automatisations, c’est un peu leur faire supporter le coût de rattrapage de dix, quinze ou vingt ans de retard sur la mutualisation. C’est un facteur de coût réel.

M. Pierre-Yves Gosset. Je reviens sur votre première question concernant la concentration, avec l’exemple de GitHub, et comment s’en prémunir. Microsoft a racheté GitHub pour 8 milliards de dollars en 2018. À l’époque, le coût paraissait extrêmement important, mais Microsoft a fait une excellente affaire, car aujourd’hui, une énorme partie des développements de code libre se fait sur cette plateforme. La raison pour laquelle les développeurs du monde du logiciel libre vont sur une plateforme opérée par Microsoft est simple : c’est l’effet de réseau. Plus il y a de monde sur une plateforme, plus il est simple d’entrer en contact.

La deuxième bonne opération de Microsoft, au-delà de la quantité de code, a été d’y faire tourner ses modèles d’intelligence artificielle. GitHub est la plus grande bibliothèque de code au monde, ce qui leur permet de repérer des talents, des logiciels émergents, et d’entraîner leurs IA pour ensuite les revendre.

Comment s’en prémunir ? Il faut créer d’autres silos de données à côté de cet énorme silo qu’est GitHub. Chez Framasoft, nous avons une forge qui s’appelle FramaGit. Je peux aussi citer Codeberg, une forge opérée en Allemagne qui héberge des codes libres du monde entier, sans publicité ni exploitation des données personnelles. Le ministère de l’éducation nationale héberge également une forge des communs numériques. Il faut multiplier ces forges logicielles, qui sont encore trop peu nombreuses, et les interconnecter. Mastodon ou PeerTube fonctionnent sur ce principe : pouvoir discuter les uns avec les autres même si l’on n’est pas hébergé au même endroit. Il va falloir opérer une bascule, avant tout psychologique, pour comprendre qu’un service peut être rendu par de multiples opérateurs et non un seul. Sur notre forge, nous hébergeons plus de 60 000 projets libres. Si demain les utilisateurs veulent déménager, ils le peuvent.

Je terminerai par une petite pique gratuite à GitHub : aujourd’hui, sa taille est telle que la qualité de service se dégrade. Les développeurs du monde entier commencent à critiquer fortement sa lenteur et sa lourdeur. Le fait de tout concentrer fait aujourd’hui de GitHub un géant aux pieds d’argile. Si l’on veut de la souveraineté, mais aussi de la robustesse, il faudra multiplier ce type de forges. C’est un méta-outil indispensable à la souveraineté pour que nous puissions collaborer demain sur des forges qui ne dépendent pas des services américains.

M. Loïc Dayot. Pour répondre de manière plus générale, si le libre est repris par les géants de la technologie, c’est un succès du libre ; cela signifie qu’il était bon. Il ne faut pas le voir comme quelque chose de forcément négatif. Le souci que cela amène est le plus souvent un défaut de gouvernance, puisque celle-ci se déplace avec le propriétaire du projet, et c’est là que le problème se pose. En réalité, ce n’est pas le problème du logiciel libre, mais celui de l’écosystème. Si ces géants les ont rachetés, c’est qu’il n’y a pas eu d’autres acteurs suffisamment solides pour faire grandir ces projets là où ils sont nés. Il est vrai que beaucoup de projets, y compris français, nés ici, ont finalement été rachetés et nous en avons perdu la maîtrise. La question se situe donc plutôt à ce niveau.

M. Étienne Gonnu. Vous évoquiez dans le questionnaire les licences copyleft. Celles-ci garantissent qu’un projet logiciel construit avec ce type de licence conserve cette même licence libre dans le temps. Ce n’est pas une baguette magique contre les risques de réappropriation mais c’est clairement un outil puissant.

On pourrait aussi réaffirmer l’importance de l’interopérabilité et de la consolidation de standards interopérables, comme semble le prévoir la stratégie allemande. Si l’on consolide des standards, par exemple pour la bureautique, et que l’on s’assure que les formats ouverts comme l’open document format devienne la norme d’usage, voire deviennent hégémoniques, on garantit que toute nouvelle solution devra se conformer à ce standard. C’est aussi une manière de s’assurer que les usages ne dépendent pas uniquement de logiques de profit, mais de quelque chose que l’on maîtrise collectivement. Le sujet de l’interopérabilité et de la consolidation des normes est un enjeu majeur, et je suis persuadé que la puissance publique, notamment par le biais de la commande publique, a un rôle essentiel à jouer. Je pense que là où la puissance publique a le plus à gagner, c’est sur les dépendances logicielles critiques et sur la consolidation de ces standards.

M. Renaud Chaput. Sur le sujet de l’interopérabilité, qui est au cœur de Mastodon, notre réseau social fonctionne comme les courriels : peu importe le fournisseur de la personne à qui vous écrivez, qu’elle soit chez Gmail, Hotmail ou Orange, cela fonctionne. Les pouvoirs publics ont un rôle majeur à jouer en mandatant l’utilisation de standards interopérables. On l’a vu au niveau européen avec le Digital Market Act (DMA), qui impose l’interopérabilité – la capacité à être compatible avec d’autres plateformes – et la portabilité.

La portabilité est cruciale pour lutter contre l’enfermement propriétaire. Les Gafam sont très forts pour vous enfermer dans leur écosystème, par exemple en offrant des licences gratuites aux étudiants pour s’assurer une rente sur trente ans. On le voit très bien dans les réseaux sociaux : beaucoup de gens ne veulent pas quitter Twitter parce qu’ils y ont trois millions d’abonnés et n’ont aucun moyen de partir. Sur Mastodon, grâce à la portabilité, si vous n’êtes pas content de votre fournisseur de service, vous pouvez déménager sans perdre vos contacts. C’est très important pour les artistes qui passent des années à se créer une audience sur une plateforme, puis voient celle-ci utiliser leurs œuvres pour entraîner une IA ou revendre leurs données. Beaucoup d’artistes se sentent dépendants d’Instagram : s’ils partent, ils n’existent plus.

La puissance publique, avec le DMA de la Commission européenne, a été très forte. Le problème, c’est que de l’avis général, ce règlement n’est pas vraiment appliqué. Les personnes consultées sur le DMA sont des acteurs comme Meta, qui expliquent que cela restreint l’innovation et que l’Europe va prendre dix ans de retard. On voit un vrai affaiblissement de ces réglementations européennes avec l’IA, où, sous prétexte de vouloir une Europe forte en IA, on détricote ces textes parce que des entreprises européennes et américaines affirment que l’Europe sera en retard. Ces grandes avancées, beaucoup portées par l’Europe, sont en train d’être détricotées.

C’est possible parce que beaucoup de pays ne se sont pas approprié ces concepts. Si la commande publique des pays européens ne sanctuarise pas ces besoins de portabilité et d’interopérabilité dans les marchés, ces principes disparaîtront sous les assauts des grands éditeurs et de leurs armées de lobbyistes, qui affirment que cela attaque l’innovation. Mais quand ils disent « innovation », il faut comprendre « nos profits, nos monopoles ». Réaffirmer ces besoins partout serait un vrai pas en avant qui ne demande pas de budget, mais une volonté politique. S’il y a une volonté politique, les services et l’écosystème suivront, et cela mettra en avant des TPE et PME qui pourront construire un vrai modèle économique. Mais pour lutter contre l’argent quasi illimité des Gafam et des quelques milliardaires qui les utilisent à des fins idéologiques, il faut des actes forts de la puissance publique.

Mme Cyrielle Chatelain, rapporteure. Je vous remercie. Nous arrivons à la fin de cette audition. J’ai une dernière série de questions. La première concerne GitHub : si Microsoft décidait de fermer la plateforme, que se passerait-il, qu’adviendrait-il de cette bibliothèque de code ? J’ai compris qu’il existait d’autres forges, ce qui offrirait des solutions alternatives mais y aurait-il une capacité à retrouver ce qui a été développé sur cette forge ?

La deuxième question porte sur Mastodon. Vous avez dit qu’il y a 7 000 serveurs dans le monde, fonctionnant de manière indépendante mais avec des protocoles ouverts permettant à un utilisateur sur un serveur A de communiquer avec un utilisateur sur un serveur B. Dans un monde où tout serait interopérable, pourrais-je, depuis Mastodon, communiquer avec quelqu’un sur Twitter ou Blue Sky ? Est-ce une question d’intégration de ces protocoles ouverts ? Par ailleurs, est-ce l’indépendance des serveurs qui vous empêche, vous, Mastodon, de prendre le contrôle, contrairement à X qui peut le faire ? Inversement, cela signifie-t-il que sur une plateforme comme X, l’opérateur peut supprimer un compte ou modifier des informations ?

La troisième question concerne l’exemple allemand, avec le Deutschland-Stack et le Sovereign Tech Fund. Vous n’êtes pas les premiers à évoquer ce modèle. Pouvez-vous développer ce que vous y trouvez d’intéressant et ce qui pourrait inspirer des modes de fonctionnement en France, notamment l’objectif de développer des socles communs de briques logicielles pour différents types d’utilisateurs ?

M. Pierre-Yves Gosset. Si GitHub ferme, des millions de développeurs et développeuses seront embêtés, mais pour peu de temps. Il existe aujourd’hui plusieurs dizaines de logiciels permettant de déployer une forge sur un serveur. Des structures comme Framasoft pourraient tout à fait encourager, développer, voire financer d’autres structures pour déployer ce type de forge. La capacité à passer à l’échelle pour absorber les millions de projets de GitHub ne serait pas simple. Si cela arrivait demain, ce serait compliqué. Mais si l’on nous donne six mois, cela peut s’envisager et se préparer. Les coûts sont relativement raisonnables : notre forge FramaGit, qui héberge plus de 60 000 projets et fonctionne à 99 % comme GitHub, nous coûte environ 2 000 ou 3 000 euros par an à maintenir. C’est donc tout à fait faisable.

M. Nicolas Vivant. Juste un mot sur les niveaux de dépendance. Il y a des dépendances immédiates, permanentes et fatales. Quand vous avez une suite bureautique propriétaire hébergée dans le cloud, la dépendance est immédiate : si vous perdez l’accès au service, vous ne pouvez plus travailler. Il y a d’autres types de dépendances, comme celle au matériel ou aux semi-conducteurs. Une fois que le matériel est chez vous, vous ne dépendez plus du fabricant asiatique, sauf au moment de l’approvisionnement. C’est un peu la même chose pour la Linux Foundation : les entreprises américaines financent beaucoup son développement, mais une fois que Linux est installé sur mon serveur, il est à moi. Si demain la fondation coule, j’ai le temps de travailler tranquillement à une alternative. Pour GitHub, c’est pareil : si la plateforme venait à disparaître, nous avons des copies de nos codes en local sur nos machines. C’est le principe de GitHub : synchroniser des machines en local avec le dépôt. Effectivement, cela prendrait un peu de temps de créer un compte ailleurs, mais nous sommes capables de déplacer le code. Ce n’est pas du tout le même niveau de dépendance.

J’entends souvent des discours sous-entendant que, puisqu’on ne maîtrise ni les semi-conducteurs ni les câbles sous-marins, on ne s’en sortira jamais. C’est faux. À Échirolles, en agissant sur ce sur quoi nous pouvions agir – le logiciel, l’hébergement, l’infrastructure du réseau local –, nous avons pu mesurer sur la durée d’un mandat que notre niveau de dépendance a très largement baissé.

Un terme que l’on a peu prononcé est celui de résilience. Nous utilisons un serveur Mastodon, colter.social, via un syndicat intercommunal dont nous sommes membres. C’est une infrastructure ultra solide. Si demain notre serveur plante, cela ne plantera pas Mastodon. La messagerie utilisée par l’État, Tchap, sur laquelle nous travaillons pour un projet destiné aux collectivités, repose sur la même architecture distribuée. Si demain Tchap tombe, les collectivités pourront continuer à discuter entre elles. Seules les solutions libres et fédérées permettent ce niveau de résilience. Cette décentralisation est indispensable. Une étude du Ripe (réseau IP européen) sur la résilience de l’internet en Ukraine en situation de guerre a montré que le réseau n’est jamais tombé. Pourquoi ? Parce qu’en Ukraine, il n’y a pas quatre grands opérateurs, mais des dizaines de milliers de petits opérateurs locaux interconnectés. Il est impossible de détruire l’infrastructure internet globale du pays.

M. Renaud Chaput. Madame la rapporteure, vous avez parfaitement compris le fonctionnement de Mastodon. Chaque serveur est indépendant, et si l’un d’eux tombe, seuls ses utilisateurs sont impactés. D’autres services, comme Twitter ou Instagram, pourraient et devraient même, si l’on suit le DMA, implémenter ces protocoles ouverts et libres. D’ailleurs, lorsque Meta a lancé Threads, ils ont mis en avant le fait que le réseau se basait sur le même protocole que Mastodon, le rendant théoriquement interopérable. C’était un argument pour attirer les créateurs de contenu, en leur promettant la portabilité. Deux ans plus tard, alors qu’ils ont des centaines de millions d’utilisateurs, on n’entend plus parler de cette interopérabilité. Ils s’en sont même servis pour ne pas lancer le service en Europe, prétextant une incompatibilité avec le règlement général sur la protection des données (RGPD).

On observe une tendance : les réseaux sont pour l’interopérabilité quand ils sont petits, puis la ferment dès qu’ils atteignent une masse critique d’utilisateurs pour les enfermer. Facebook l’avait fait il y a quinze ans avec son Messenger basé sur le protocole ouvert Jabber. Le DMA et le DSA sont de très bons textes, mais ils ne sont pas mis en œuvre. Il n’y a actuellement aucune conséquence pour les gros acteurs à ne pas être interopérables. Ils sont devenus « too big to fail », trop gros pour être régulés.

Concernant le contrôle de Mastodon, nous opérons une grosse instance, mastodon.social, sur laquelle s’appliquent nos règles de modération et la loi allemande. Mais nous n’avons aucun moyen de forcer les autres serveurs à faire quoi que ce soit, et nous ne le voulons pas. Nous poussons à la décentralisation car nous voyons bien les abus possibles. Même si Mastodon devenait un succès immense, nous ne voulons pas de cette responsabilité, ni qu’un gouvernement puisse nous forcer la main, comme on l’a vu avec Elon Musk utilisant son réseau social à des fins politiques. C’est l’antithèse de nos idées. Mastodon a commencé comme un projet technique, mais c’est aujourd’hui un projet politique. Le numérique est si important que les choix d’architecture, comme l’interopérabilité, sont devenus des enjeux clés pour la démocratie.

M. Loïc Dayot. Pour répondre à la question sur l’exemple allemand, le Deutschland-Stack découle d’une loi adoptée par le Bundestag qui autorise le gouvernement à prendre des décisions s’appliquant à tout le secteur public. Cet outil impose tout un ensemble d’obligations à partir de 2028 pour tout ce qui sera produit par la fonction publique ou issu de la commande publique : respect de normes, catalogues d’outils, impératifs à tous les étages, de l’hébergement à l’interopérabilité. Cela a un effet nécessairement entraînant pour tout l’écosystème, car l’Allemagne est un gros marché et toute l’Europe en bénéficiera probablement. Si la France allait dans ce sens en ajoutant des impératifs à ce qui est produit en interne – par exemple en encourageant davantage les agents qui développent du logiciel libre – ou à ce qui est commandé, tous les acteurs, y compris non libres, seraient obligés de respecter ces normes.

M. Étienne Gonnu. Le Deutschland-Stack est emblématique pour la bureautique. Microsoft peut implémenter le format odt (open document format). Si toute la puissance publique utilise et impose ce format, il devient beaucoup plus facile de quitter Microsoft, car n’importe qui d’autre peut proposer une alternative compatible. On réduit ainsi drastiquement l’adhérence. Cela ne résout pas tout d’un coup de baguette magique, mais cela crée de l’offre par la demande. Quand c’est fait à l’échelle d’un État comme l’Allemagne, on voit bien comment ce genre d’investissement peut soutenir et amplifier l’écosystème. C’est notre sentiment, bien que nous attendions une traduction pour en saisir toutes les subtilités.

M. Renaud Chaput. Je terminerai sur la Sovereign Tech Agency, le nouveau nom du Sovereign Tech Fund. C’est une agence du gouvernement fédéral allemand dont la mission est de financer l’open source pour des projets d’infrastructure. Cela revient à la notion de maintenance. Un logiciel vit et évolue. Des failles de sécurité et des bugs apparaissent, nécessitant des corrections. Souvent, cela repose sur un réseau de volontaires qui maintiennent des logiciels libres très spécifiques mais omniprésents dans nos téléphones et ordinateurs. Récemment, une faille a été découverte dans une bibliothèque logicielle gérée par une seule personne sur son temps libre. Cette faille impactait des serveurs dans le monde entier. Cette personne a rappelé que, malgré l’utilisation massive de son travail, elle n’avait jamais reçu un euro de financement.

L’Allemagne a donc décidé de créer cette agence pour financer cette maintenance. Ils ont des programmes pour salarier des mainteneurs à temps plein ou partiel, les former, ou les aider à recruter. Ils se concentrent sur cette infrastructure que personne ne voit.

Nous sommes financés par Sovereign Tech Agency car elle considère qu’un réseau social ouvert est nécessaire à une démocratie fonctionnelle et fait donc partie de l’infrastructure de la démocratie numérique. Elle nous a demandé de lui proposer des projets et a choisi de financer ceux qui lui paraissaient clés pour les infrastructures numériques. Elle passe également des contrats avec les fournisseurs d’infrastructures pour améliorer les logiciels.

Elle a donc trois axes : financer la maintenance et la gouvernance de logiciels essentiels mais méconnus, notamment lorsque les mainteneurs ne sont plus là ; aider des projets d’infrastructure comme Mastodon à s’améliorer ; et financer la gouvernance de ces projets.

Leur troisième rôle consiste à porter ces projets et à nous faciliter l’accès aux institutions publiques. En tant qu’agence d’État, elle peut nous ouvrir des portes et commence à lancer des programmes visant à constituer notre branche commerciale ou marketing au sein des services de l’État. Cette initiative part du constat que, sans investisseurs et sans capacité d’emprunt, il nous est impossible de créer un service commercial pour nous financer. L’agence propose donc d’agir comme notre agent, ainsi que pour de nombreux autres acteurs, afin de promouvoir et de commercialiser nos services auprès de l’État allemand. L’objectif est d’initier une relation qui serait autrement impossible à établir sans disposer d’équipes de lobbyistes ou d’un réseau influent. Voilà en quoi consiste la Sovereign Tech Agency.

Je me réjouis de voir que l’Edic Digital Commons a annoncé que l’un de ses deux programmes principaux serait une expérimentation visant à mettre en place une Sovereign Tech Agency à l’échelle européenne. J’espère que ce projet aboutira, car l’Allemagne a clairement démontré l’efficacité de ce modèle. Quiconque discute avec les acteurs quotidiens de l’open source vous confirmera que la Sovereign Tech Agency a un impact réel sur ce secteur et sur sa viabilité à grande échelle.

Mme Sophie-Laurence Roy, présidente. Je vous remercie pour la clarté de vos explications et pour votre contribution à nos travaux.

*


Audition commune, ouverte à la presse, de M. Tomasz Blanc, chef du service des systèmes d’information de la direction générale des finances publiques (DGFIP) et le Général Marc Boget, directeur de l’agence du numérique des forces de sécurité intérieure (Anfsi) (jeudi 7 mai 2026)

M. Aurélien Taché, président. Notre commission se préoccupe de la question de la souveraineté numérique et, en particulier, des risques que les solutions numériques proposées par des États étrangers peuvent faire peser sur notre souveraineté. Elle a déjà auditionné des directions des systèmes d’information (DSI) d’autres administrations et nous souhaitions poursuivre ces échanges avec la DGFIP, qui gère le système d’information fiscal avec un cloud souverain propriétaire, Nubo, ainsi qu’avec la gendarmerie, qui se situe également au cœur des missions de l’État et a développé une culture numérique indépendante en s’appuyant sur le logiciel libre. Cette approche ne se retrouve pas dans d’autres ministères en charge de la sécurité, je pense par exemple aux accords qui peuvent interroger, comme celui de la direction générale de la sécurité intérieure (DGSI) avec Palantir.

Pourriez-vous tout d’abord nous présenter les spécificités des systèmes d’information (SI) que vous gérez au regard des enjeux de souveraineté et de vulnérabilités technologiques ?

Je vous remercie de nous déclarer tout intérêt public ou privé susceptible d’influencer vos déclarations. Je vous rappelle également que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main droite et à dire « Je le jure ».

(M. Tomasz Blanc et le général de corps d’armée Marc Boget prêtent serment.)

M. Tomasz Blanc, chef du service des systèmes d’information de la direction générale des finances publiques (DGFIP). En matière numérique, la souveraineté constitue effectivement un enjeu stratégique majeur. Historiquement dominé par des acteurs américains, ce domaine a longtemps imposé un arbitrage entre performance et souveraineté, ce dernier critère s’étant largement imposé ces dernières années. Le système d’information de la DGFIP, fort de 795 applications, sert 95 000 agents ainsi que l’ensemble des usagers et entreprises. En interface avec toutes les administrations pour les questions financières, notre direction se distingue par une imbrication totale entre le numérique et des métiers, mais également par la manipulation de données d’une grande sensibilité, plaçant la sécurité au cœur de nos priorités.

Compte tenu de l’ancienneté de notre système, des dépendances extra-européennes subsistent, que nous nous efforçons de maîtriser et de réduire. Nos principales dépendances concernent les infrastructures matérielles, avec IBM et Oracle, quasi exclusivement produites en Asie et aux États-Unis à défaut de solutions européennes complètes. Nous activons toutefois les leviers de la concurrence dans l’acquisition des matériels et des marchés afin de maîtriser au mieux ces dépendances. S’agissant d’IBM, notre dépendance est héritée des années quatre-vingt, à l’image des serveurs IBM Z, qui supportent encore nos applications historiques de calcul de l’impôt ou d’échanges bancaires. Bien que fiables et performants, ces systèmes sont coûteux (4,5 millions d’euros en 2025) et en sortir s’avère complexe. La migration d’applications écrites en Cobol (Common Business-Oriented Language) vers des logiciels libres exige en effet des projets longs et des tests rigoureux, comme l’illustre la refonte progressive de la paie des fonctionnaires d’État. Cette complexité structurelle limite d’ailleurs notre capacité de négociation contractuelle. Quant à Oracle, sur lequel s’appuient encore de nombreuses applications, notre dépendance date du début de l’ère web, époque où cet éditeur s’imposait pour la fiabilité des bases de données. Oracle, qui représente 8,5 millions d’euros annuels, équipe notamment la déclaration en ligne des revenus et la comptabilité locale. Là encore, la richesse fonctionnelle de ces outils rend leur remplacement long et onéreux.

Si ces dépendances sont avérées, elles diminuent donc au fil du temps. À noter que notre exposition aux Gafam reste limitée, puisque seul le système d’exploitation des postes de travail dépend de Microsoft. Nous n’utilisons ni la suite Office ni Active Directory et, grâce à nos choix technologiques dans le cloud, nous avons su éviter toute nouvelle dépendance envers les hyperscalers américains.

S’agissant des leviers que nous employons pour progresser en souveraineté, ils sont au nombre de quatre : le recours au logiciel libre, l’appui sur nos forces internes pour la maitrise et la fabrication de nos systèmes d’information, la standardisation de la fabrication et, enfin, une réflexion stratégique sur le long terme.

Le logiciel libre constitue le pilier central de cette démarche. Depuis les années 2000, l’émergence de solutions matures (telles que Linux pour les systèmes d’exploitation ou PostgreSQL pour les bases de données) offre des performances comparables aux produits propriétaires. Pour pallier l’absence de support éditeur, nous avons structuré dès 2005 un marché de support devenu interministériel s’appuyant sur des entreprises françaises spécialisées. Cette approche nous garantit une expertise de haut niveau et une correction réactive des bogues, pour un coût nettement inférieur aux licences classiques. Les résultats concrets valident ce choix puisque depuis 2010, la priorité est systématiquement donnée au logiciel libre pour tout nouveau projet. C’est le cas du prélèvement à la source, dont la brique de collecte des revenus est intégralement libre. Cette stratégie a permis de réduire notre parc Oracle et de limiter l’influence de Microsoft, en privilégiant LibreOffice et Samba. Pour ce dernier outil, un investissement de 1,5 million d’euros dans l’amélioration du code source nous a évité des millions d’euros de redevances annuelles. Cependant, le libre impose une rigueur interne accrue car s’il favorise l’écosystème économique français, il offre parfois une ergonomie ou des fonctions collaboratives moins abouties que des suites comme Office 365. Cela exige un effort constant de pédagogie auprès de nos agents et une discipline technique pour ne pas s’égarer dans un écosystème trop foisonnant.

Le deuxième levier réside dans la maîtrise de nos forces internes pour le SI. Avec un corps de 5 000 informaticiens, nous limitons l’externalisation pour protéger le caractère stratégique de nos missions. Chaque projet est ainsi piloté par une équipe noyau de la DGFIP qui assure la conception et l’architecture, ne déléguant que l’exécution technique sous une surveillance étroite. Cette philosophie a guidé notre transition vers le cloud. Face aux risques posés par les lois extraterritoriales américaines, nous avons refusé les offres des grands acteurs étrangers pour développer Nubo, notre cloud interne interministériel. Conçu à partir de logiciels libres et exploité par nos propres agents, Nubo héberge aujourd’hui 25 % de notre SI. Bien que moins riche en fonctionnalités que les solutions des hyperscalers américains, il garantit la sécurité absolue du secret fiscal et nous force à une sobriété technologique bienvenue, en nous concentrant sur les besoins essentiels.

Le troisième levier est la standardisation de la fabrication applicative. En imposant des normes strictes, nous facilitons la réversibilité technique, c’est-à-dire notre capacité à quitter un prestataire si un risque émerge. Cette discipline est essentielle puisqu’en évitant d’utiliser les fonctions trop spécifiques des produits propriétaires, comme les optimisations exclusives d’Oracle, nous reprenons l’ascendant lors des négociations commerciales. Cette méthode nous a déjà permis de sortir presque totalement d’Oracle sur le périmètre de la fiscalité des entreprises.

Enfin, le dernier levier est celui de la constance stratégique sur le long terme. La souveraineté numérique ne se décrète pas, elle se construit sur des décennies. Notre bascule vers le libre a été amorcée il y a vingt ans. Déconstruire des dépendances héritées de systèmes quarantenaires, tout en intégrant chaque année les évolutions des lois de finances, impose une stratégie immuable. La réussite de ce chantier dépendra de notre capacité à maintenir cette priorité et à poursuivre la montée en compétence technique de nos équipes sur le très long terme.

M. le général de corps d’armée Marc Boget, directeur de l’agence du numérique des forces de sécurité intérieure (Anfsi). Mon propos liminaire portera sur ce qui constitue, à mes yeux, une urgence absolue : la souveraineté numérique comme pilier de nos forces de sécurité intérieure.

L’Anfsi, qui assure la direction des systèmes d’information pour la police et la gendarmerie nationales, s’appuie sur 530 agents en administration centrale, renforcés par 100 développeurs et environ 200 personnels dédiés à l’exploitation de 5 000 serveurs répartis sur nos data centers de Rosny-sous-Bois et de Nogent-sur-Marne. À mon sens, la souveraineté numérique ne se négocie pas mais s’impose comme une nécessité vitale pour protéger notre démocratie. Sans la maîtrise de nos outils, l’indépendance de l’action publique, principe compris depuis longtemps par la gendarmerie, ne peut subsister. Cette souveraineté est devenue la condition sine qua non de la continuité de l’État et de la protection de nos libertés individuelles, comme l’illustrent trois enjeux majeurs.

Le premier est le risque d’extraterritorialité : le Cloud Act américain nous rappelle que confier nos données à des tiers revient à accepter que les justices étrangères puissent s’immiscer dans nos dossiers judiciaires et nos fichiers de police. Sans souveraineté technique et physique sur nos serveurs, le secret de nos enquêtes est directement menacé par des intérêts divergeant des nôtres.

Le deuxième enjeu concerne la fragilité de la chaîne d’approvisionnement logiciel. Moins nous maîtrisons cette chaîne, plus nous nous exposons à des défaillances critiques. L’incident CrowdStrike de 2024, où une mise à jour défectueuse a paralysé 8,5 millions d’ordinateurs, démontre qu’un tel accident constituerait, pour la police et la gendarmerie, une rupture grave de la protection des populations. C’est pour parer à cette vulnérabilité que le choix du logiciel libre et la maîtrise interne du code source sont vitaux.

La troisième illustration réside dans l’usage du numérique comme arme dans les conflits hybrides. L’exemple de l’Ukraine montre que des coupe-circuits logiciels peuvent servir d’outils de coercition. Au début du conflit, l’attaque contre le réseau Viasat, par l’introduction d’un virus dans les modems, a paralysé une partie des armées ukrainiennes et neutralisé des milliers d’éoliennes en Allemagne. Sans autonomie totale sur ses systèmes de commandement, la France s’expose à un risque de neutralisation à distance en cas de tensions géopolitiques majeures. Être souverain, c’est garantir que seul l’État français conserve le contrôle de l’interrupteur de ses propres SI.

La gendarmerie nationale a été précurseur en opérant, dès le début des années 2000, un virage stratégique vers Linux pour ses serveurs et ses postes de travail. Ce choix du logiciel libre visait à rompre avec les dépendances aux éditeurs étrangers pour garantir l’intégrité de nos systèmes et redevenir maîtres de notre destin numérique et financier. Aujourd’hui, nous ne possédons plus aucun serveur Windows et seuls 1 054 postes sur 80 000 conservent ce système pour des besoins de niche très spécifiques. De la même façon, nous achevons notre sortie d’Oracle au profit de bases de données libres comme PostgreSQL. Nous nous intégrons en outre activement aux communautés open source selon un modèle d’accord gagnant-gagnant où nos développements profitent également à tous.

Ce système repose sur une intégration forte entre les outils techniques et le modèle humain de la gendarmerie puisque, depuis 30 ans, nous cultivons une filière d’experts qui alternent entre-temps de missions de terrain et spécialisation technique. Cette polyvalence permet à nos officiers et sous-officiers de concevoir des outils parfaitement adaptés aux réalités opérationnelles. Pour anticiper les besoins futurs, nous formons chaque année nos cadres dans de grandes écoles. À titre d’exemple, j’ai envoyé des officiers se former sur le quantique dès 2023 pour préparer l’horizon 2030.

L’internalisation de ces compétences garantit la maîtrise permanente de nos systèmes critiques. Mon premier principe est de ne jamais déléguer le pilotage de nos outils et si nous recourons ponctuellement à des prestataires extérieurs français, c’est toujours sous la direction d’un noyau dur interne. Je dois être capable, à tout moment, de changer d’industriel sans fragiliser l’institution. Mon second principe concerne la conservation des données dans des data centers souverains. Comme un trésor que l’on protège, nos données sensibles ne sortent jamais de nos centres car même un SecNumCloud ne peut offrir les garanties de sécurité que procure une exploitation directe par des gendarmes au sein de nos propres casernes. Actuellement, nous exploitons deux data centers et construisons une troisième région pour le cloud Pi, le second cloud interministériel avec Nubo.

Face à des vulnérabilités mondiales de plus en plus fréquentes et rapidement exploitées, détenir tous les leviers de contrôle est une nécessité absolue. Ce modèle d’autonomie exige toutefois des ressources humaines conséquentes. La nouvelle grille salariale de la direction interministérielle du numérique (Dinum) est, à cet égard, un progrès majeur pour recruter rapidement dans un secteur privé très concurrentiel.

En conclusion, je tiens à souligner que ce combat exige une vigilance de chaque instant. Nous concentrons nos efforts sur la modularité de nos systèmes d’information afin de pouvoir remplacer n’importe quel composant sans en fragiliser l’ensemble, tout en définissant un cadre de cohérence technique pour standardiser nos développements. Il faut toutefois reconnaître que certains volets, tels que les routeurs, le matériel, les processeurs ou certains logiciels dont l’offre open source manque encore de maturité, ne sont pas totalement couverts. Dans ces cas précis, je m’efforce de mitiger le risque en diversifiant les solutions pour ne jamais dépendre d’un acteur unique. À ce titre, nous participons activement aux travaux collaboratifs menés avec les autres ministères, la Dinum et l’écosystème européen, notamment à travers le programme Impact. Ma priorité absolue demeure d’éviter toute impasse technologique, et j’ai la chance de bénéficier de la confiance de mes deux directeurs généraux, qui s’inscrivent pleinement dans cette dynamique et m’octroient les moyens humains et financiers nécessaires à cette ambition.

M. Aurélien Taché, président. Vous avez tous deux abordé la question des lois américaines à portée extraterritoriale, notamment le Cloud Act, et souligné la menace qu’elles représentent pour notre souveraineté. Il est rassurant d’apprendre que des institutions aussi éminentes que la DGFIP et la gendarmerie nationale sont propriétaires de leur propre cloud. Mon général, vous avez d’ailleurs précisé que, même pour vos données sensibles hébergées, vous privilégiez systématiquement des solutions non américaines.

Ma première interrogation porte sur le traitement des données dites non sensibles : le recours à des prestataires américains est-il envisageable pour ce type d’informations et, le cas échéant, selon quels critères distinguez-vous les données sensibles de celles qui ne le sont pas ?

Ma seconde question vise à comparer vos deux modèles, dont le haut niveau d’intégration prouve qu’il est possible de s’affranchir des grands fournisseurs de cloud, aux solutions bénéficiant du visa SecNumCloud. Ces dernières, parfois moins intégrées, ne risquent-elles pas de fragiliser notre souveraineté ?

M. le général de corps d’armée Marc Boget. La règle que j’applique est simple : dès qu’une donnée est sensible, ce que je détermine grâce au repère infaillible que constitue la déclaration de tous mes SI auprès de la Commission nationale de l’informatique et des libertés (Cnil), souvent accompagnée d’un décret en Conseil d’État, elle demeure strictement au sein de nos infrastructures. Pour les données non sensibles, notamment celles destinées à être ouvertes à nos concitoyens, j’utilise actuellement une solution imparfaite consistant à les héberger à l’extérieur. Pour protéger mes données sensibles, j’ai instauré un barrage interdisant toute intrusion dans mon système interne depuis l’extérieur. Toutefois, ce dispositif devient inopérant lorsqu’il s’agit d’interagir avec les usagers, ces derniers n’ayant pas de droit d’accès. J’utilise donc un point applicatif externe, hébergé chez un prestataire rigoureusement sélectionné, où je viens recueillir les données pour les rapatrier. Ce processus repose sur une coupure protocolaire permanente, évitant ainsi tout lien direct avec mes systèmes internes.

Concernant les nouvelles applications en cours de développement, qui s’appuient sur le cloud public pour la partie front, nous expérimentons différentes options, notamment des solutions bénéficiant du visa SecNumCloud proposées par certains hébergeurs du nord de la France, afin d’arrêter le choix le plus éclairé possible.

Si je ne confie pas de données sensibles à un cloud qualifié SecNumCloud, c’est pour une raison bien précise. Bien que ce label de l’Agence nationale de la sécurité des systèmes d’information (Anssi) résulte d’un travail remarquable pour se prémunir du Cloud Act américain, il m’ôte la maîtrise des opérateurs exploitant les serveurs. Un environnement SecNumCloud est en effet géré par des salariés du secteur privé dont je ne peux surveiller l’activité en permanence. Or face au coût mondial de la cybercriminalité, estimé à plus de 10 500 milliards de dollars en 2025, la réalité de la corruption ne peut être ignorée. Une telle menace exige que les agents soient soit étroitement contrôlés, soit totalement insensibles à la pression économique. Dès lors que les serveurs ne sont pas hébergés et administrés par des gendarmes, je ne peux plus garantir ni surveiller l’intégrité des opérations, ce qui justifie mon refus d’y déposer la moindre donnée sensible.

M. Tomasz Blanc. En pratique, la quasi-totalité de nos données, même non sensibles, est hébergée en interne dans nos propres centres de données. Le recours aux Gafam demeure tout à fait exceptionnel et ne concerne que des données publiques, comme c’est le cas pour l’exploitation de photos aériennes au sein de notre SI.

Comme je l’ai précédemment souligné, la standardisation constitue un enjeu majeur, car multiplier les filières d’hébergement et de fabrication engendre des coûts importants. Notre SI traitant très majoritairement des données sensibles, qu’elles soient fiscales ou personnelles, tant pour les particuliers que pour les professionnels, nous ne souhaitons pas développer de filière spécifique pour les rares applications qui n’en contiendraient pas. Nous privilégions une standardisation massive en maintenant ces applications sur les architectures et les filières utilisées pour le reste de nos activités.

S’agissant de la comparaison entre nos infrastructures internes et les solutions SecNumCloud, je précise que ce label s’adresse prioritairement aux offres commerciales. Néanmoins, lors des procédures d’homologation de notre cloud Nubo, nous intégrons les règles de sécurité technique de ce référentiel, auxquelles nous ajoutons les exigences de la politique de sécurité des systèmes d’information de l’État (PSSI-E). En matière de sécurité, le cloud Nubo se situe donc au même niveau, sinon au-delà, des offres SecNumCloud. Comme l’évoquait le général Boget, la différence réside dans le fait que nos infrastructures sont exploitées par des agents de la DGFIP, contrôleurs ou inspecteurs des finances publiques. Nous assurons ainsi une maîtrise de bout en bout, de l’intégration du logiciel à l’exploitation par nos agents, jusqu’à l’hébergement au cœur de nos propres centres de données.

Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Mes premières interrogations concernent la gestion des compétences et l’évolution de vos effectifs. Pourriez-vous nous préciser si vos équipes s’étoffent ou si elles se maintiennent à un niveau constant, et dans quelle mesure cette dynamique a transformé votre politique de recrutement ? Certains témoignages suggèrent que l’usage du logiciel libre valorise des savoir-faire spécifiques : cela a-t-il orienté vos critères d’embauche ou privilégiez-vous plutôt la formation interne des agents recrutés ? Par ailleurs, vous avez mentionné l’importance de l’indépendance à travers la notion de taux d’externalisation. Disposez-vous de seuils d’alerte précis vous permettant de qualifier une situation d’acceptable, de préoccupante ou de critique pour la sécurité de vos services ?

Ma seconde question porte sur la transition des solutions propriétaires vers le logiciel libre, un processus que vous avez décrit comme long et onéreux. Pourriez-vous nous éclairer sur les délais et les coûts engendrés, en vous appuyant sur un ou deux cas concrets ? La gendarmerie nationale nous offrant l’opportunité d’une analyse sur le temps long, estimez-vous, avec le recul nécessaire, que les investissements consentis sont aujourd’hui rentabilisés ?

M. le général de corps d’armée Marc Boget. Sur les recrutements, la gendarmerie investit dans ce domaine depuis 1987, date de création de la sous-direction des télécommunications et de l’informatique. Notre politique en la matière n’a donc pas été bouleversée, car elle intègre cette dimension de longue date. Nous avons toujours privilégié un pluralisme de profils : anciens sous-officiers, officiers issus des grandes écoles militaires ou recrutés sur titres après une expérience dans le privé, et diplômés de niveau bac+5 par voie de concours universitaire. Cette adaptation permanente me permet, en tant que responsable de filière, d’anticiper les besoins en volumes et en compétences à un horizon de trois ans.

Un aspect fondamental de notre stratégie d’internalisation réside dans le refus d’une filière exclusivement numérique. Un ingénieur ne rejoindra pas la gendarmerie pour y exercer les mêmes missions que dans le secteur privé, où les rémunérations sont plus attractives. Ce qui motive ces personnels et garantit leur fidélité, c’est la perspective d’une carrière alternant des fonctions techniques et opérationnelles. Ce modèle, qui offre à la fois du sens et une visibilité sur la trajectoire professionnelle, est notre meilleur rempart contre la rotation des effectifs, alors même que ces profils sont très courtisés par le marché.

Quant au passage au logiciel libre, initié il y a vingt ans, la transition fut conduite avec une rigueur toute militaire, peut-être un peu brusque, mais elle s’est accomplie en trois ans sans heurts majeurs. Aujourd’hui, l’exercice est bien plus aisé puisque l’environnement Linux et la suite LibreOffice sont devenus si conviviaux que même les recrues formées aux outils Microsoft s’y adaptent sans difficulté.

Enfin, sur le plan financier, nous avons évalué les économies générées par cette stratégie, qu’il s’agisse des postes de travail ou de nos smartphones professionnels, équipés d’un système d’exploitation souverain. Ce choix technique nous protège d’ailleurs efficacement : les téléphones des directeurs généraux de la gendarmerie et de la police nationales ont ainsi été préservés de l’infiltration par le logiciel Pegasus. Depuis 2004, ces dépenses évitées s’élèvent précisément à 534 millions d’euros. Dans un contexte de budgets contraints, c’est un argument de poids.

M. Tomasz Blanc. Les effectifs de la DGFIP comptent 5 000 informaticiens. Le nombre total d’agents de la direction a significativement diminué depuis 2008, passant de 130 000 à 95 000, et l’outil numérique a largement contribué à cette réduction. Toutefois, depuis la mise en œuvre du prélèvement à la source, la DGFIP a adopté une véritable stratégie de priorisation du numérique et, depuis 2020, nous avons stabilisé puis renforcé nos moyens, alors même que le reste de la direction subissait encore des suppressions d’emplois. Ce choix affirmé démontre que le numérique est devenu un levier stratégique pour nos métiers financiers. En matière de pilotage, le taux d’externalisation moyen de la DGFIP s’établit à 40 %. Bien que ce chiffre soit conforme aux normes de la Dinum, qui fixent le seuil de risque au-delà de 60 %, certains de nos projets dépassent localement cette limite. Concernant le recrutement, si le concours spécialisé demeure notre voie d’accès privilégiée, l’importance des départs à la retraite nous conduit, depuis 2020, à solliciter davantage de contractuels. Cela a permis de diversifier nos profils tout en capitalisant sur l’attractivité de nos missions, sur notre culture du logiciel libre et sur la maîtrise de nos projets, des arguments forts face à la concurrence du secteur privé.

Bien que nous n’ayons pas réalisé d’étude sur les coûts évités grâce au logiciel libre, l’exemple de LibreOffice est révélateur puisque son coût annuel est quasi nul là où une suite propriétaire reviendrait à environ 10 millions d’euros par an. Pour un usage courant, nos enquêtes annuelles de satisfaction révèlent que les agents jugent ces deux solutions équivalentes. Si nous nous autorisons l’achat ponctuel de licences Microsoft pour des besoins d’expertise spécifiques, la généralisation de LibreOffice garantit notre résilience puisqu’en cas de défaillance du fournisseur privé, la continuité de service serait assurée pour tous.

Le déploiement d’outils libres exige toutefois une conduite du changement rigoureuse. LibreOffice est désormais parfaitement intégré depuis 2015 grâce à un effort soutenu de pédagogie, et nous étudions maintenant la possibilité de basculer vers des systèmes Linux. Malgré les progrès des distributions libres, l’écart avec Windows persiste et un tel déploiement nécessitera donc une préparation minutieuse pour vaincre les résistances prévisibles.

Mme Cyrielle Chatelain, rapporteure. Pour le déploiement sur Linux, avez-vous une idée du calendrier et de la manière dont vous vous préparez à l’accompagnement ?

Ma deuxième question porte sur les marchés publics. Vous avez mentionné le développement de marchés de support dédiés aux logiciels libres ainsi que l’intégration d’exigences spécifiques dans vos cahiers des charges. Or il ressort de nos auditions que le code de la commande publique ne permet pas systématiquement de privilégier des solutions françaises ou européennes. Pourriez-vous nous préciser les critères de vigilance que vous retenez pour sélectionner les prestataires les plus fiables et les mieux protégés contre les lois extraterritoriales ? Par ailleurs, comment s’articule votre collaboration avec les plateformes d’achat de l’État ? Observez-vous une évolution de ces marchés vers une meilleure prise en compte de vos besoins ?

M. Tomasz Blanc. Sur la question de Linux, je précise qu’avant d’engager la conduite du changement, nous devons valider plusieurs préalables techniques. Sur un parc comptant entre 110 000 et 115 000 postes de travail, le défi ne réside pas tant dans l’installation de Linux que dans notre capacité à administrer l’ensemble de la flotte. Il est impératif de pouvoir diffuser rapidement des correctifs de sécurité et de déployer des logiciels à distance sans intervention physique. Actuellement, notre environnement Windows bénéficie d’une automatisation très poussée et nous devons nous assurer de disposer d’outils équivalents offrant le même niveau de performance, car nous ne pouvons nous permettre aucune régression de la productivité de notre support utilisateur. L’étude que nous menons cette année porte précisément sur ce point critique afin d’obtenir les garanties nécessaires avant toute décision.

S’agissant de la commande publique, force est de constater qu’elle a été conçue pour prévenir les risques de corruption et garantir l’efficacité de la dépense, plutôt que pour répondre aux enjeux de souveraineté. Si elle remplit efficacement ses objectifs initiaux, elle s’avère moins adaptée aux impératifs de souveraineté. Par conception, la DGFIP privilégie le logiciel libre et, tout comme la gendarmerie, nous assurons la maîtrise interne de nos projets grâce à nos propres équipes. Nous achetons ainsi principalement de la prestation de services qui, en France, provient majoritairement d’entreprises nationales ou de succursales locales. La difficulté réelle apparaît lors de l’achat de logiciels sur étagère : imposer des exigences de souveraineté dans ce cadre contractuel semble bien plus complexe, même si cette question mériterait l’expertise de spécialistes du droit de la commande publique.

M. le général de corps d’armée Marc Boget. À l’instar des services de Bercy, nous privilégions généralement la prestation d’expertise aux achats de produits sur étagère. Toutefois, lorsqu’un tel achat s’avère nécessaire, la situation est en effet complexe. Si le code des marchés publics n’est pas réputé pour sa souplesse, il nous permet néanmoins de mettre en avant certains critères auxquels nous sommes particulièrement vigilants, tels que la normalisation, le respect des standards, la réversibilité ou, lorsque cela est envisageable, l’audit du code source. En somme, nous nous efforçons d’intégrer un maximum d’exigences pour conserver une maîtrise optimale sur nos acquisitions.

Je précise que mon agence n’est pas directement responsable de la passation des marchés, cette mission incombant au service de l’achat, de l’innovation et de la logistique du ministère de l’intérieur (Sailmi). Mes équipes se chargent de la rédaction des cahiers des clauses techniques particulières (CCTP), et nous militons systématiquement pour que le critère technique bénéficie de la pondération la plus élevée possible. Un arbitrage est souvent nécessaire entre l’acheteur, dont l’objectif est d’accorder une importance prédominante au prix, et le technicien, qui souhaite privilégier la valeur technique pour garantir le bon fonctionnement du service. Afin de trouver ce compromis tout en gardant la main sur les orientations technologiques, nous exigeons systématiquement des garanties de réversibilité et de conformité aux normes impératives d’ouverture, ce qui permet d’écarter les solutions propriétaires. La sélection s’opère ensuite sur la base de la valeur technique lors de l’examen des offres. À cet égard, nous avons la chance de pouvoir compter en France sur des entreprises d’un très haut niveau, qui n’ont rien à envier à leurs concurrents américains.

M. Aurélien Taché, président. Vous avez tous deux parfaitement exposé les vertus des logiciels libres, qui sont à la fois moins onéreux, pratiques et simples d’utilisation. Vous avez également précisé que la gendarmerie utilise sur ses terminaux mobiles des systèmes d’exploitation indépendants, ce qui vous a préservés de l’espionnage par le logiciel Pegasus. Dès lors, pour quelles raisons les autres services de l’État ne franchissent-ils pas le pas ?

Je souhaite par ailleurs revenir sur le cas de la DGSI, car son partenariat avec Palantir, ainsi que l’utilisation de ce logiciel pour le traitement des données, sont particulièrement préoccupants. Cette entreprise, qui poursuit un agenda géopolitique, vient en effet de publier une sorte de « manifeste techno-fasciste ». Comment une telle situation a-t-elle pu s’instaurer ? Comment pouvons-nous en sortir et convaincre les autres administrations d’adopter vos solutions sans plus tarder ?

Ma dernière question porte sur l’intelligence artificielle. J’imagine que vous observerez la même prudence en évitant le recours à des logiciels tels que Claude, dont les liens avec certains acteurs technologiques posent question, ou d’autres outils de même nature. Il serait très éclairant de connaître votre position sur ce sujet.

M. le général de corps d’armée Marc Boget. S’agissant de l’intelligence artificielle, nous avons déjà déployé un modèle s’appuyant sur une plateforme souveraine. J’ai la chance de compter, parmi mes effectifs d’officiers de gendarmerie, des data scientists de haut niveau, grâce auxquels nous disposons d’une plateforme accessible aux policiers et aux gendarmes. Les données y sont totalement maîtrisées en interne et ne sont jamais externalisées vers des services tiers, ce qui constitue pour moi une exigence absolue. Notre infrastructure actuelle, qui utilise une IA développée en interne baptisée l’Agent, va prochainement migrer vers le modèle Génial du ministère des armées. Ce dernier a accompli un travail remarquable en développant une solution basée sur l’open source et un modèle communautaire, parfaitement adaptée aux besoins des forces de sécurité intérieure.

Quant à savoir pourquoi les autres administrations ne franchissent pas le pas vers Linux, je pense qu’il ne faut pas sous-estimer l’ampleur du défi que représente la conduite du changement. Un acteur comme Microsoft déploie une stratégie de lobbying extrêmement efficace dès le milieu scolaire, et cette approche n’a rien d’anodin puisqu’une personne formée exclusivement sur ces outils dès son plus jeune âge cherchera naturellement à les retrouver dans sa vie professionnelle. Cette habitude ancrée constitue un frein majeur au changement pour de nombreuses organisations. Nous observons toutefois une évolution notable à l’échelle internationale puisque de grandes municipalités, notamment en Allemagne, ainsi que des entreprises d’envergure, opèrent désormais une transition vers Linux. La Dinum vient par ailleurs de publier une distribution Linux dédiée au poste de travail, ce qui prouve que les lignes bougent, même si le processus est lent.

Sur le sujet de Palantir, je ne suis ni compétent ni en possession des informations nécessaires pour m’exprimer. Nous touchons là au domaine du renseignement et seule la DGSI pourrait vous répondre. Ce que je peux toutefois vous confirmer, c’est que les équipes techniques de la DSI sont constituées de personnes particulièrement intelligentes et responsables, dotées d’un haut niveau d’expertise, qui agissent rarement sans raison.

M. Tomasz Blanc. Sur la question de savoir pourquoi les autres administrations ne franchissent pas encore ce pas, je serais plus nuancé. L’ensemble des services de l’État que je côtoie a désormais engagé une démarche en faveur du logiciel libre, même si les rythmes et les contraintes diffèrent. Le modèle de la gendarmerie, où le poste de travail lui-même fonctionne sous Linux, représente un stade avancé qui exige d’avoir préalablement éliminé toute dépendance aux logiciels propriétaires. À la DGFIP, une telle généralisation était inenvisageable il y a dix ans, car certains de nos outils n’étaient compatibles qu’avec Windows. Depuis, ces logiciels ont été modernisés ou remplacés, ce qui nous permet aujourd’hui d’étudier sérieusement cette transition.

Ces transformations s’inscrivent nécessairement dans le temps long, car faire évoluer tout un système d’information pour gagner en souveraineté, notamment par le levier du logiciel libre, requiert environ une décennie. L’enjeu majeur, lors de chaque révolution technologique, est d’éviter de créer de nouvelles dépendances. L’intelligence artificielle en est l’exemple type : si l’apparition de ChatGPT a suscité un fort engouement, il faut garder le recul nécessaire pour comprendre que, sous l’angle de la souveraineté, le recours à un tel outil est exclu.

À la DGFIP, nous appliquons à l’IA le modèle de maîtrise interne que j’ai exposé. Nous nous appuyons sur nos propres data scientists et ingénieurs pour exploiter des modèles de langage libres sur nos propres puces GPU, hébergées dans nos centres de données. Cette infrastructure garantit que les données ne sortent jamais de nos murs et offre la flexibilité nécessaire pour changer de modèle aisément. Cette plateforme centralisée alimente déjà plusieurs cas d’usage, dont le plus visible est le nouveau moteur de recherche du site impots.gouv.fr, qui utilise l’IA pour améliorer la pertinence des résultats.

Je ne m’interdis pas, à l’avenir, d’intégrer des modèles de langage propriétaires tels que Mistral, à la condition impérative qu’ils soient suffisamment standardisés pour s’insérer dans notre architecture. Cela nous permettrait de bénéficier d’éventuels gains de performance tout en conservant la faculté de basculer à nouveau vers des modèles libres si la politique commerciale de l’éditeur ou les risques pour notre souveraineté l’exigeaient. Enfin, nous allons également étudier de près le modèle Génial du ministère des armées afin de déterminer s’il peut nous aider à accélérer nos propres travaux.

Mme Cyrielle Chatelain, rapporteure. Je souhaiterais désormais évoquer la question du kill switch, particulièrement pertinente pour des solutions hybrides comme celles développées par S3NS. Vous avez souligné en début d’audition qu’une faille est désormais exploitée dans un délai très court. Le risque lié au kill switch réside dans l’interruption brutale des mises à jour technologiques : le service ne s’arrête pas instantanément, mais les vulnérabilités ne sont plus corrigées. Compte tenu de la rapidité avec laquelle ces failles sont aujourd’hui exploitées, comment évaluez-vous le danger que représente cette absence de maintenance pour des solutions hybrides dont nous n’avons pas la pleine maîtrise technique ? Selon vous, combien de temps une telle solution peut-elle encore fonctionner de manière sécurisée une fois privée de ses mises à jour ?

M. le général de corps d’armée Marc Boget. Ces éléments nourriront la réflexion que j’ai engagée car il s’agit, très clairement, d’un sujet majeur. Pour S3NS, cet enjeu est central : le principe repose sur la détention des clés de chiffrement par un tiers, et non par le fournisseur de cloud, afin d’interdire à ce dernier tout accès physique aux données. Si cette garantie est appréciable, elle n’élude pas le risque qu’un arrêt des mises à jour de sécurité par Google ne rende le système rapidement obsolète et vulnérable. Avec 35 000 vulnérabilités découvertes cette année, rien ne laisse présager une baisse de cette menace à l’avenir. La capacité à parer ces failles constituera donc un point de vigilance essentiel de mon étude, pour lequel S3NS devra apporter des garanties incontestables.

M. Tomasz Blanc. Sur la question du kill switch, je n’ai pas encore approfondi le sujet, car la DGFIP n’envisage pas de recourir à ces solutions à brève échéance mais, pour l’instant, je reste dubitatif et n’ai pas trouvé d’arguments convaincants.

Mme Cyrielle Chatelain, rapporteure. Existe-t-il aujourd’hui une volonté de généraliser l’usage de Nubo et de Pi, qui sont des clouds interministériels ou, en tout cas, d’offrir la possibilité à d’autres ministères d’utiliser ces solutions ?

M. Tomasz Blanc. Ces solutions sont d’ores et déjà accessibles à l’échelon interministériel : le ministère de la culture s’appuie ainsi sur Nubo pour un service d’archivage, tout comme la Dinum qui l’utilise pour la solution ProConnect dédiée à l’authentification des agents et des professionnels. Une importante marge de progression subsiste toutefois dans leur adoption généralisée.

Il faut en effet mesurer l’effort considérable que représente, pour une organisation, le passage d’un mode de développement classique vers une architecture cloud. À la DGFIP, en tant que concepteurs de Nubo, nous avons bénéficié d’une impulsion stratégique déterminante de notre direction générale, assortie d’objectifs chiffrés. Cette dynamique a permis de basculer environ un quart de nos SI, nous donnant aujourd’hui une vision claire de la transformation profonde des pratiques nécessaires pour tirer pleinement profit des avantages du cloud.

Par ailleurs, si Nubo et Pi coexistent, nous ne travaillons pas de manière isolée, et nos collaborations actuelles visent à garantir une interopérabilité entre ces deux environnements. Bien que nos solutions techniques diffèrent légèrement, cette capacité de migration de l’un vers l’autre constitue un levier majeur de résilience, nous permettant de réagir efficacement en cas de défaillance de l’un des systèmes.

M. Aurélien Taché, président. Vous avez insisté sur la nécessité de la conduite du changement et sur l’investissement que cela implique pour que nos administrations soient le plus souveraines possible. J’espère que votre exemple inspirera le maximum de ministères, de communes et de grandes entreprises françaises.

*


Audition commune, ouverte à la presse, de M. Benjamin Delozier, chef du service des politiques écologiques et sectorielles à la direction générale du Trésor et MM. Thomas Courbe, directeur général des entreprises (DGE), et Loïc Duflot, chef de service de l’économie numérique de la DGE (jeudi 7 mai 2026)

M. Aurélien Taché, président. La souveraineté numérique représente un sujet majeur sur lequel notre assemblée entend apporter des réponses.

Pour commencer, comment rapatrier en Europe les services numériques qui sont aujourd’hui essentiellement localisés aux États-Unis ? Pouvez-vous dresser un panorama chiffré de la filière numérique française et nous indiquer comment la développer ? La législation européenne constitue-t-elle un levier pour bâtir un modèle qui nous soit propre ?

Je vous remercie de nous déclarer tout intérêt public ou privé de nature à influencer vos déclarations. Je vous rappelle également que l’article 6 de l’ordonnance du 17 novembre 1958 relative au fonctionnement des assemblées parlementaires impose aux personnes auditionnées par une commission d’enquête de prêter serment de dire la vérité, toute la vérité, rien que la vérité. Je vous invite donc à lever la main droite et à dire « je le jure ».

(MM. Benjamin Delozier, Victor Amoureux, Thomas Courbe, Loïc Duflot et Florent Kirchner prêtent serment.)

M. Thomas Courbe, directeur général des entreprises (DGE). Je concentrerai mon propos liminaire sur l’idée que les enjeux de souveraineté numérique reposent sur trois grands piliers d’action.

Le premier pilier consiste à soutenir une offre numérique française et européenne compétitive, afin de garantir aux entreprises une réelle liberté de choix. Cette action s’inscrit dans notre politique industrielle, déployée à l’échelle nationale à travers le plan France 2030 et au niveau européen à travers les projets importants d’intérêt européen commun (Piiec). Ces dernières années, nous avons concentré nos efforts sur des secteurs critiques tels que les services de cloud, l’intelligence artificielle et le quantique. Toutefois, le développement de cette offre exige également de mobiliser des financements privés, notamment pour combler la faille de marché persistante concernant les « séries C ». Faute de capitaux européens suffisants pour accompagner leur croissance, nombre de nos entreprises se tournent vers les États-Unis, au risque de voir leurs activités s’y délocaliser. Il est donc impératif de mieux canaliser l’investissement privé européen vers ces acteurs stratégiques.

Le deuxième enjeu réside dans la diffusion des solutions numériques au sein du tissu économique, condition sine qua non de notre compétitivité globale. Depuis 2018, l’initiative France Num, complétée en juillet 2025 par le plan « Osez l’IA », a permis d’obtenir des résultats probants puisque la part des TPE et PME utilisant l’intelligence artificielle a bondi de 5 % en 2023 à 26 % en 2025. Parallèlement, nous encourageons les grands groupes à privilégier les solutions nationales à travers l’initiative « Je choisis la French Tech », dans le cadre de laquelle 14 entreprises se sont engagées à conclure 1 milliard d’euros de contrats avec des pépites françaises entre 2024 et 2026. Pour renforcer ce mouvement, nous portons au niveau européen l’idée d’une préférence européenne, un levier juridique qui permettrait de prioriser l’offre continentale dans l’attribution des financements et de la commande publique. À cet effet, un groupe de travail franco-allemand a été lancé en novembre 2025 pour établir une définition méthodologique précise des services numériques européens, en vue de peser sur le futur paquet de mesures de la Commission dédié à la souveraineté.

Enfin, notre troisième levier d’action est réglementaire et poursuit trois objectifs majeurs. Le premier est de bâtir un cadre juridique sécurisant et simplifié pour les développeurs et les utilisateurs, notamment à travers le règlement sur l’IA. Le deuxième concerne la sécurité des données : nous plaidons pour que le droit européen garantisse une protection robuste, tant technique que juridique, contre les législations extraterritoriales de pays tiers. Le dernier objectif vise à restaurer progressivement une égalité de traitement entre les acteurs européens et les géants du numérique. Si les effets du règlement sur les marchés numériques (Digital Markets Act, DMA) se font déjà sentir, nous devons en approfondir l’application. À ce titre, l’ouverture récente d’une enquête européenne sur les services de cloud, ainsi que nos demandes visant à renforcer le DMA dans les domaines de l’intelligence artificielle et de la publicité en ligne, témoignent de notre volonté de garantir des conditions de concurrence équitables pour nos entreprises.

M. Benjamin Delozier, chef du service des politiques écologiques et sectorielles à la direction générale du Trésor (DGT). Depuis une vingtaine d’années, le cloud, les infrastructures numériques et les logiciels accessibles à distance (software as a service) se sont imposés comme des leviers structurels de productivité et de compétitivité, indispensables aussi bien aux entreprises qu’aux administrations. Cette transformation conditionne désormais la performance et la résilience de nos organisations. Toutefois, ce virage a été largement capté par un nombre restreint d’acteurs extra-européens. Dans le secteur du cloud, les hyperscalers américains dominent le marché grâce à une intégration verticale massive, englobant les infrastructures, la cybersécurité et désormais l’IA, tout en proposant horizontalement des services très interconnectés. Les chiffres du Cigref selon lesquels 80 % des achats numériques B2B des entreprises concernent des solutions extra-européennes convergent avec les constats de l’Autorité de la concurrence dans son avis de 2023 : les trois principaux acteurs américains, les hyperscalers, captent plus de 70 % du marché français du cloud. L’espace numérique subit par ailleurs des effets de réseau et d’écosystème massifs. Une entreprise trouve un intérêt immédiat à adopter des suites bureautiques intégrées et des solutions clés en main déjà utilisées par ses partenaires. Le rapport Draghi souligne d’ailleurs que l’incapacité de l’Europe à prendre pleinement ce tournant, tant sur la production que sur l’adoption, constitue un facteur de décrochage majeur vis-à-vis des États-Unis. Il est donc impératif que l’Europe s’affirme comme un espace d’innovation compétitif et non plus seulement comme une zone de régulation.

L’intelligence artificielle inaugure une séquence nouvelle qui impose, pour porter ses fruits, une diffusion large des usages alliée à une sécurisation rigoureuse des infrastructures. En tant que technologie de rupture à usage général, son impact potentiel sur l’ensemble de notre économie est considérable. Bien que votre commission d’enquête ne traite pas spécifiquement des enjeux macroéconomiques, il importe de rappeler qu’une innovation capable d’accroître la croissance de la productivité de 0,8 à 1,3 point par an sur une décennie place la France et l’Union européenne à la croisée des chemins. Soit elle accentue le décrochage économique souligné par le rapport Draghi ainsi que nos dépendances, soit elle devient le levier d’un repositionnement stratégique majeur. Pour développer cette technologie, la France dispose d’atouts solides, qu’il s’agisse de ses talents, d’une énergie abondante et largement décarbonée ou du dynamisme de ses entreprises innovantes. Nous partons toutefois avec des dépendances notables. Comme l’ont souligné l’Autorité de la concurrence en 2024 et la Commission européenne lors de sa récente revue du DMA, le déploiement de l’IA risque de consolider les positions des acteurs maîtrisant déjà les infrastructures cloud, les capacités de calcul, les données, les modèles et les réseaux de distribution.

Dès lors, l’action publique doit garantir un financement adéquat dès la phase d’innovation, en ciblant prioritairement les ruptures technologiques. C’est l’ambition du plan France 2030, ainsi que du programme européen Horizon Europe qui gagnerait à renforcer son soutien à l’innovation de rupture en s’inspirant du modèle de l’Agence pour les projets de recherche avancée de défense (Defense Advanced Research Projects Agency, Darpa) américaine. Plus en amont encore, l’investissement dans la recherche de pointe demeure essentiel. Au stade du passage à l’échelle, la mobilisation des capitaux publics et privés devient déterminante. La direction générale du Trésor œuvre en ce sens pour orienter l’épargne institutionnelle vers les technologies de pointe, et soutient au niveau européen des chantiers structurants comme l’Union de l’investissement et de l’épargne. Cette attractivité repose également sur un cadre d’accueil performant : notre stratégie en faveur des centres de données vise ainsi à inciter les leaders technologiques mondiaux à implanter leurs campus et leurs experts sur notre territoire, générant un effet d’entraînement pour des acteurs locaux tels que STMicroelectronics.

Par ailleurs, l’établissement de conditions de concurrence équitables est indispensable pour maximiser les retombées du numérique, stimuler l’innovation et garantir des prix compétitifs. À cet égard, le DMA constitue un levier fondamental pour assurer la contestabilité des marchés européens, même s’il ne saurait constituer une réponse unique. Son application se heurte encore aux résistances des contrôleurs d’accès, aux ressources limitées de la Commission et à un contexte transatlantique complexe. Pour autant, son potentiel pour orienter les grandes plateformes vers des modèles plus vertueux reste réel. Si certains acteurs prétendent que ce règlement freine la diffusion des technologies de pointe en Europe, cet argument semble largement surestimé au regard des coûts économiques réels. L’évaluation publiée par la Commission le 27 avril dernier confirme d’ailleurs les effets bénéfiques du texte, citant des avancées concrètes pour les moteurs de recherche alternatifs, les magasins d’applications ou l’accès aux interfaces de programmation (API) par des entreprises tierces.

En conclusion, l’intervention publique sur ce sujet stratégique doit obéir à des principes économiques rigoureux. Dans le contexte budgétaire actuel, notre action doit être particulièrement ciblée : il ne s’agit pas de financer indistinctement tous les segments, mais d’intervenir là où les défaillances de marché sont avérées et où l’effet de levier est maximal. Cette sélectivité est la condition sine qua non pour éviter le saupoudrage et garantir la cohérence de notre stratégie nationale.

M. Florent Kirchner, directeur du pôle souveraineté numérique au secrétariat général pour l’investissement (SGPI). Quel est le rapport entre la dépendance numérique et l’innovation ? Mon propos liminaire essaiera d’éclairer, à travers certaines des réflexions portées par les équipes en charge de la mise en œuvre du plan France 2030, le lien entre ces deux sujets. S’il existe réellement un lien, comment des politiques publiques d’innovation peuvent-elles contribuer à réduire ces dépendances ou, inversement, comment sont gérés les impacts potentiels de ces dépendances sur nos politiques d’innovation ?

Vous l’avez beaucoup entendu au fil de vos auditions, il n’existe pas de réponse simple à ces questions. Sans entrer dans les détails, je rappellerai que ces outils, que l’on utilise parfois d’un simple clic, mobilisent des milliards de lignes de code pour la seule partie logicielle, et au moins l’équivalent pour les infrastructures matérielles sous-jacentes. Le sujet des dépendances est lui aussi complexe, tout comme celui de l’innovation. Les solutions simples, lorsqu’elles sont avancées, me semblent soit naïves, soit assez malintentionnées. Il est donc nécessaire de les analyser en profondeur, et il faut saluer la mobilisation de cette commission à cet égard. Cependant, complexe ne veut pas dire insoluble, même si certains aimeraient nous faire croire qu’il faut baisser les bras.

Pour structurer cette réflexion, il convient tout d’abord de définir ce que signifie l’autonomie de décision dans l’espace numérique, cette notion de souveraineté numérique aujourd’hui très usitée. Nous l’abordons selon deux axes complémentaires. Le premier est la capacité intellectuelle à établir ses propres priorités et à prendre ses décisions dans l’espace numérique. Le second concerne les moyens institutionnels, politiques et matériels de mettre en œuvre ces décisions, afin d’agir en coopération ou, si nécessaire, seul. Cette définition demeure parfaitement compatible avec les approches plus opérationnelles, notamment celles de l’Agence nationale de la sécurité des systèmes d’information (Anssi).

Il faut ensuite considérer le paysage numérique actuel comme le résultat de 30 années d’un développement organique. Ce système, devenu indispensable, s’avère toutefois inégal en matière de fiabilité, d’accessibilité et de maîtrise de ses impacts sociaux, économiques, culturels ou stratégiques. Cette scorie de croissance impose aujourd’hui des contraintes inédites telles que l’usage forcé de certaines applications, les incitations à l’abandon des droits à la vie privée ou l’omniprésence des contenus sponsorisés. Ce phénomène s’explique par l’intégration verticale et horizontale des plateformes et les effets de réseau, mais également par une logique économique propre au numérique où les coûts marginaux de distribution sont nuls. En s’affranchissant des règles de compétition ouverte ou d’interopérabilité, certains acteurs créent un environnement dont les politiques d’innovation doivent nous permettre de sortir pour rétablir une approche systémique de conformité. La construction de ces capacités exige une accélération synchronisée avec celle de l’écosystème mondial, et c’est cette nécessité de bâtir nos moyens tout en restant dans la course qui justifie un effort d’innovation permanent pour répondre aux vulnérabilités systémiques. Le plan France 2030 s’inscrit précisément dans cette démarche puisqu’en tant que politique publique globale mobilisant l’ensemble des services de l’État, il contribue à la réduction des dépendances numériques à travers une palette d’outils allant de la recherche fondamentale au premier déploiement. Cette approche, saluée notamment par l’OCDE, se distingue par son intégration sur tout le cycle de l’innovation, une vigilance sur les dépendances documentées dans les projets et une gouvernance interministérielle garantissant la cohérence de l’action publique. Sa doctrine de prise de risque et d’impact transformant produit des résultats marquants puisque les projets financés affichent des performances dix fois supérieures à la moyenne nationale en termes de publications, avec des taux de conversion vers les brevets ou les start-up atteignant 20 %. L’effet de levier sur l’investissement privé est tout aussi fort, puisque 40 % des entreprises lauréates font l’objet de réinvestissements.

Ainsi, en nous concentrant sur les technologies de rupture que sont l’intelligence artificielle, le quantique ou les neurotechnologies, nous préparons la société de demain. L’enjeu est de ne pas se laisser distancer et de maintenir la France et l’Europe en tête de cette compétition mondiale. Sur ces sujets stratégiques, nos initiatives sont observées avec la plus grande attention par l’ensemble des acteurs mondiaux, y compris les géants actuels du numérique.

M. Aurélien Taché, président. Vous l’avez tous évoqué dans vos introductions, le paysage numérique a fortement évolué depuis 30 ans pour devenir un secteur absolument clé de notre économie. Pour autant, il semble quelque peu noyé dans la catégorie plus large des services. Pensez-vous que cette non-distinction a pu contribuer au fait que, jusqu’à une période très récente, nous ayons très peu discuté de notre dépendance quasi exclusive à des logiciels américains ? L’expression de « colonie numérique des États-Unis » est parfois employée pour décrire la situation française. On parle beaucoup du déclin de l’industrie, mais très peu de celui du numérique, alors même que c’est un secteur extrêmement stratégique, avec des spécificités comme les lois extraterritoriales qui permettent aux États-Unis de puiser dans nos données si nous recourons à leurs solutions.

M. Thomas Courbe. Force est de constater que la conscience des dépendances numériques demeure encore partielle au sein des débats européens. Si la France est sans doute l’État membre qui affiche l’ambition la plus résolue pour réduire ces vulnérabilités, la réalité des négociations avec la Commission et nos partenaires révèle un paysage contrasté. En effet, bien que la dépendance elle-même ne soit généralement pas contestée dans les faits, sa perception en tant que problème stratégique n’est pas uniformément partagée, et certains États membres ne considèrent pas qu’elle constitue un enjeu majeur.

Cette prise de conscience, bien que globale et récente, progresse néanmoins parmi nos partenaires. Les débats mondiaux autour du concept de kill switch, cette capacité d’interrompre l’accès à des services numériques par une décision politique, ont notamment fait mûrir la réflexion de plusieurs États. Pour autant, la France doit encore déployer des efforts considérables dans chaque négociation européenne pour faire avancer les sujets essentiels que sont la sécurité des données, l’égalité de traitement ou la régulation de la concurrence.

Quant à l’opportunité de comptabiliser séparément le secteur numérique dans les indicateurs, une telle mesure ne répondrait qu’en partie au défi posé. Un effort substantiel de convergence avec nos partenaires européens reste impératif pour que l’évolution du cadre réglementaire, les mécanismes de financement et la politique industrielle soient à la hauteur des enjeux soulevés. Si nous partageons pleinement vos préoccupations, force est de reconnaître qu’elles ne font pas encore l’objet d’un consensus total au sein de l’Union européenne.

M. Florent Kirchner. Je considère que l’idée de « dividende de la paix » a largement favorisé l’ouverture internationale et la mondialisation des chaînes de production. Le numérique a longtemps été traité comme un simple intrant industriel, mais une telle approche revient à méconnaître profondément la nature spécifique du numérique et ses différences fondamentales avec les biens matériels.

La prise de conscience que le numérique ne s’apparente pas à une simple commodité importée s’est opérée, notamment, sous la menace très réelle de l’activation du kill switch. Cette évolution doit désormais pénétrer tous les niveaux de décision et ne pas rester cantonnée à la sphère politique. Il est impératif de porter ce sujet dans un domaine éminemment complexe, trop longtemps perçu comme une affaire de techniciens relégués aux fonctions supports pendant que les comités exécutifs décidaient de la stratégie. Cette organisation n’est plus viable et si des changements sont déjà perceptibles dans le secteur de la cybersécurité, l’État doit continuer d’envoyer un signal fort pour généraliser cette prise de conscience.

Mme Cyrielle Chatelain, rapporteure de la commission d’enquête sur les dépendances structurelles et les vulnérabilités systémiques dans le secteur du numérique et les risques pour l’indépendance de la France. Pour m’inscrire dans la continuité de nos échanges, je souhaiterais revenir sur la difficulté d’harmoniser la perception de la souveraineté au sein de l’espace européen. Vous avez mentionné le groupe de travail franco-allemand dont la vocation est de soumettre des propositions à la Commission mais, vus de l’extérieur, nos deux pays ne semblent pas encore partager une définition commune de cette souveraineté. Est-ce là une perception erronée de la situation ? Dans quelle mesure estimez-vous possible d’aboutir à une proposition conjointe qui intégrerait une définition robuste de la souveraineté, incluant notamment une immunité face aux législations extraterritoriales, qu’elles soient américaines ou chinoises ?

M. Thomas Courbe. Il convient de distinguer les deux enjeux que vous soulevez : la protection des données et la préférence européenne. Sur le premier point, qui fait l’objet de négociations de longue date, notamment autour de la certification européenne de cybersécurité pour les services cloud (European Union cybersecurity certification scheme on cloud services, EUCS), nous constatons qu’un effort de conviction substantiel reste à mener. La nécessité de prévoir un cadre contre les accès extraterritoriaux demeure un sujet de débat vif entre États membres. Si l’enjeu juridique nous semble gérable, le fond du problème est d’ordre politique puisque certains de nos partenaires, soucieux de préserver leur relation avec le gouvernement américain, craignent de créer un contentieux. Bien que la prise de conscience progresse, elle ne s’est pas encore traduite par une majorité en faveur d’un cadre juridique inspiré des principes de la certification française SecNumCloud. Nous restons toutefois déterminés et mobilisons toute notre énergie dans cette négociation, qui devra aboutir lors de la révision du Cybersecurity Act et du futur paquet sur la souveraineté numérique.

Concernant le second sujet, nous espérons faire intégrer la définition d’un « service numérique européen ». La Commission prévoit de proposer la notion de « service numérique souverain », qui ne recouvre pas exactement les mêmes réalités. Dans le cadre du groupe de travail franco-allemand, nous avons proposé de définir le service européen par l’origine de sa valeur ajoutée. L’idée n’est pas d’introduire une nationalité d’entreprise mais d’évaluer, comme pour les biens matériels, la localisation de la valeur produite en Europe. Ces travaux sont actuellement soumis à l’arbitrage du gouvernement allemand. Notre objectif est d’assurer la cohérence entre ces différentes définitions pour que le cadre européen permette, à terme, d’instaurer une préférence européenne sur certains services critiques. Cela concerne tant la protection des données les plus sensibles que la garantie de continuité de services ne devant pas pouvoir être interrompus par une puissance étrangère. Les propositions que la Commission formulera à la fin du mois seront déterminantes pour engager une discussion plus détaillée.

Mme Cyrielle Chatelain, rapporteure. Je souhaite ensuite aborder la suite du sommet sur l’IA et la question des investissements dans les centres de données. Alors que 109 milliards d’euros ont été engagés, parvenons-nous à suivre concrètement la réalisation de ces projets et l’état d’avancement des projets ? Disposons-nous d’une visibilité sur la part de ces infrastructures détenue ou opérée par des acteurs européens ? Il serait intéressant de savoir quel pourcentage d’entreprises européennes y sont clientes ou y stockent leurs données, car la diversité des projets est forte, particulièrement dans le domaine de l’IA où le monopole est marqué. En somme, ces nouvelles capacités bénéficient-elles principalement aux géants américains ou parvenons-nous à garantir une part substantielle aux acteurs européens ?

Ma deuxième question concerne les dispositifs de soutien. Au-delà des investissements annoncés, existe-t-il des outils d’accompagnement spécifiques ou des fonds publics, français comme européens, et ces aides sont-elles assorties de conditionnalités particulières ?

J’aimerais enfin vous interroger sur l’enjeu énergétique. Dans son avis de décembre 2025, l’Autorité de la concurrence a identifié un risque de verrouillage du marché par les hyperscalers, qui pourraient réserver des capacités électriques au-delà de leurs besoins réels. Partagez-vous ce diagnostic et, le cas échéant, comment pouvons-nous contrer de telles stratégies de préemption ?

M. Aurélien Taché, président. Juste un complément sur la question des centres de données. Au regard des divergences de vues que vous évoquiez entre la France et l’Allemagne sur notre dépendance au numérique américain, peut-on considérer que ce désaccord explique l’absence de fonds européens dédiés au financement de ces infrastructures ?

M. Thomas Courbe. Ce plan est déployé depuis février 2025 et notre visibilité sur les trois points soulevés est variable. Si nous identifions désormais clairement les porteurs de projets de centres de données, notre vision de la chaîne de valeur est plus diffuse, et celle de la clientèle finale reste encore à préciser. Sur les 109 milliards d’euros annoncés, environ 90 milliards sont dédiés aux centres de données. Pour ces derniers, les trois quarts des projets disposent d’une première tranche sécurisée et bien qu’un acteur important se soit retiré, l’essentiel de ces chantiers se concrétise grâce à la mobilisation des services de l’État, des collectivités et de RTE. Si l’on dénombre beaucoup d’acteurs étrangers, des entreprises françaises majeures interviennent également, soit comme investisseurs, soit comme opérateurs.

Sur la production des centres de données, la visibilité est moindre car les mises en compétition de fournisseurs n’ont pas toujours eu lieu. Nous savons cependant que des entreprises françaises ont des offres très compétitives sur la construction, les équipements électriques et les systèmes de refroidissement. Certains composants du système numérique lui-même peuvent aussi être fournis par des acteurs français. Le potentiel est donc significatif et nous essayons de l’encourager dans la mesure du possible.

L’évaluation de la clientèle finale constitue la partie la plus complexe à ce stade. La plupart des projets prévoient des contreparties, telles que l’accès à la capacité de calcul pour les PME ou la recherche, mais la répartition exacte demeure difficile à établir. À cet égard, le programme européen AI Gigafactory joue un rôle clé en orientant, par des financements publics, ces capacités vers des besoins stratégiques. Cela démontre d’ailleurs qu’il n’existe pas d’opposition frontale entre la France et l’Allemagne puisque nos deux pays soutiennent cette initiative et ont tiré des conclusions communes lors du sommet sur la souveraineté numérique européenne en novembre dernier, même si les négociations globales ne sont pas encore totalement abouties. Pour l’immense majorité de ces 90 milliards d’euros, il s’agit de fonds privés ne nécessitant pas de soutien public. Nous sommes convaincus que l’aide de l’État doit rester limitée à des finalités bien identifiées. L’accompagnement a donc été plus administratif que financier, ce qui a permis un déploiement particulièrement rapide.

Enfin, la question de la réservation des capacités énergétiques fait l’objet d’une attention soutenue. RTE a déjà pris des mesures techniques pour limiter les réservations excessives, et une consultation est en cours pour réformer les modalités d’attribution de la puissance. L’objectif est de passer du principe du « premier demandeur, premier servi » à celui du « premier prêt, premier servi », sous l’égide de la Commission de régulation de l’énergie (CRE). Par ailleurs, les acteurs de plus petite taille sont préservés de tout effet d’éviction par les très grands projets, car ils sont majoritairement raccordés au réseau de distribution et non au réseau de transport.

Mme Cyrielle Chatelain, rapporteure. Avons-nous une visibilité sur les acteurs qui portent ces très grands projets aujourd’hui ?

M. Thomas Courbe. Je pourrai vous en adresser la liste dans le cadre du questionnaire mais, pour en citer quelques-uns, on peut mentionner MGX, qui porte le projet le plus important en taille, ainsi que Brookfield avec Data4, qui est un acteur français. C’est un exemple où un investisseur, Brookfield, confie la réalisation du projet à Data4, une entreprise française spécialisée. On peut également citer Iliad, qui est à la fois investisseur et opérateur pour les besoins de son futur centre de données.

Mme Cyrielle Chatelain, rapporteure. Je voudrais passer à la question de la capacité d’investissement et des failles possibles dans l’accompagnement des projets, qui amènent un certain nombre d’acteurs français ou européens à être rachetés ou financés majoritairement par des acteurs américains. Quelles sont tout d’abord vos recommandations pour structurer cette capacité d’investissement au niveau européen ? Quelle est par ailleurs votre position sur le remboursement des aides publiques, comme le crédit d’impôt recherche, lorsqu’une entreprise est rachetée par des acteurs américains ? Enfin, certains acteurs de start-up ont l’impression que, lorsqu’ils sont en phase d’accélération, ils sont financés par des acteurs européens dont l’objectif est de réaliser une plus-value en les revendant à des Américains. Certains nous ont dit avoir mis dans leurs contrats des clauses prévoyant une sorte d’autodissolution de la structure en cas de rachat par des Américains. Est-ce que ce sont des clauses qui vous semblent intéressantes à généraliser pour garantir une certaine maîtrise sur ces rachats ?