Migrer une plateforme vers un cloud souverain européen : ce qui casse vraiment (SecNumCloud, portabilité, Data Act)
Entre l'attribution du marché cloud souverain de la Commission européenne, la disponibilité générale de l'AWS European Sovereign Cloud et l'entrée en application des obligations de portabilité du Data Act, la question n'est plus politique mais architecturale. Cet article décrit ce qui casse réellement lors d'une migration : les services managés non substituables, l'IAM, les données, et le coût réel de la réversibilité — avec une feuille de route 90 jours pour un premier workload pilote.
Le sujet a longtemps été traité par la presse comme un débat de politique industrielle. En 2026, il est devenu un backlog. La Commission européenne a attribué en avril 2026 son marché de cloud souverain (jusqu’à 180 M€ sur six ans) à quatre fournisseurs et consortiums incluant OVHcloud, Scaleway et S3NS. AWS a ouvert son European Sovereign Cloud en disponibilité générale en janvier 2026. Le paysage SecNumCloud 3.2 continue de bouger, et les obligations de changement de fournisseur du Data Act (règlement UE 2023/2854, applicables depuis le 12 septembre 2025) donnent enfin un levier contractuel aux équipes techniques.
Reste la partie que personne ne publie : ce qui casse quand on déplace réellement une plateforme. Voici une lecture d’ingénieur.
Cartographie 2026 : trois modèles, trois protections différentes
Il faut cesser de parler de « cloud souverain » au singulier. Trois modèles coexistent, et ils ne protègent pas contre les mêmes risques.
1. Les offres « souveraines » des hyperscalers. Régions dédiées, personnel et support en Europe, chaîne d’exploitation cloisonnée, parfois entité juridique européenne distincte. Elles apportent une parité fonctionnelle quasi complète avec le catalogue d’origine — c’est leur force décisive. Elles n’éliminent pas le débat sur l’exposition au droit extraterritorial du groupe propriétaire : celui-ci se déplace du plan technique vers le plan capitalistique et judiciaire.
2. Les acteurs européens qualifiés SecNumCloud 3.2. Le référentiel de l’ANSSI ne se limite pas à la sécurité technique : il traite le contrôle capitalistique, la…