Internet est un réseau conçu pour être interconnecté, sans frontières. Nos interactions quotidiennes avec les systèmes numériques mobilisent souvent des composants matériels et logiciels venus du monde entier.
Pourtant, même si les composants d’Internet sont par définition internationaux, le matériel qui permet les connexions a bien un emplacement physique. Un serveur ou un data center se trouve quelque part sur la planète. Il appartient à une organisation immatriculée dans un pays donné et soumise à la juridiction de ce pays.
Les chaînes d’approvisionnement mondiales sont intégrées à l’infrastructure même des connexions numériques. Lire actuellement cet article de représente d’utiliser un ordinateur dont les composants ont été conçus, fabriqués et assemblés dans plusieurs pays, répartis sur deux ou trois régions du monde. Le navigateur installé sur votre ordinateur a probablement été développé par une entreprise américaine. Il se connecte à un routeur fabriqué à l’étranger, qui transmet la requête au fournisseur d’accès local. Celui-ci l’achemine jusqu’au serveur DNS, puis vers le réseau mondial. Les données circulent alors par des câbles physiques qui traversent vraisemblablement plusieurs juridictions, avant d’atteindre enfin le serveur de contenu.
Comptez le nombre de pays et de juridictions que traversent les données, simplement pour afficher ce blog.
Chacune de ces juridictions applique ses propres règles pour déterminer qui peut accéder aux données qui y transitent, les stocker et les contrôler. À chaque maillon de cette chaîne, l’organisation propriétaire du matériel est soumise à son propre cadre juridique local, peu importe l’origine des données ou l’endroit d’où vous lisez ce blog.
Comment l’IA a fait émerger de nouveaux risques
Depuis une dizaine d’années, nous vivons dans le monde de l’Internet des objets (IoT). Des objets physiques reçoivent et transmettent des données en permanence. Une voiture envoie des données à son constructeur, une montre connectée génère des données biométriques, et même les hôpitaux et les ateliers de production produisent désormais des données en continu.
Au fil des ans, ces appareils ont transmis un tel volume de données qu’il était impossible de les traiter sans un travail manuel considérable. Il était tout aussi impossible de les exploiter pleinement pour en tirer des conclusions significatives. Ce volume offrait en soi une certaine protection des données. Même avec de grands volumes de données et des outils analytiques traditionnels, obtenir des informations réellement exploitables exigeait un effort méthodique et ciblé.
L’arrivée de l’intelligence artificielle a bouleversé cet équilibre.
L’intelligence artificielle (IA) est devenue un outil capable de traiter des volumes de données bien plus importants. Elle peut aussi poursuivre ce traitement en continu, à mesure que de nouvelles données sont générées. Avant l’IA, produire davantage de données compliquait l’analyse. Avec l’IA, davantage de données multiplie les possibilités d’aboutir à des conclusions précises. Le volume cesse d’être un obstacle pour devenir un atout.
Avant l’IA, l’accès aux données était déjà un enjeu de sécurité. Mais accéder aux données ne revenait pas entièrement à les traiter, les analyser et les exploiter. Avec l’IA, l’accès aux données se traduit directement et automatiquement en informations exploitables, en levier et en avantage concurrentiel.
Soudain, le réseau interconnecté de matériels et de logiciels devient un sujet de préoccupation. Ce réseau est alimenté par la chaîne d’approvisionnement mondiale, et il mobilise une série de connexions entre juridictions pour afficher un simple article de blog. Or, une entité peut accéder à des données privées si elle dispose du droit légal d’exercer sa juridiction. La question de savoir à qui appartiennent les flux de données devient alors très concrète.
C’est à cette réalité concrète que tentent de répondre trois concepts liés mais distincts : la résidence des données, la souveraineté des données et la souveraineté numérique.
Qu’est-ce que la souveraineté numérique ?
La souveraineté numérique désigne un contrôle juridictionnel total, de bout en bout, sur l’ensemble de la pile technologique. Elle garantit une indépendance complète vis-à-vis des fournisseurs externes situés hors de la juridiction dans laquelle une organisation opère.
La souveraineté numérique ne se limite pas aux données. Elle englobe tout ce qui s’y rapporte, principalement le matériel physique et les logiciels qui le font fonctionner. Cela comprend :
- les serveurs et l’ensemble de leurs composants ;
- les logiciels comme les pares-feux et les répartiteurs de charge ;
- les applications et services SaaS externes.
Pour les entreprises, la souveraineté numérique ne doit pas être considérée comme un état absolu, mais comme un continuum. Dans la pratique, les systèmes et composants les plus critiques peuvent relever d’une approche souveraine, tandis que les éléments moins sensibles peuvent s’appuyer sur des fournisseurs externes. Pour définir une stratégie de souveraineté numérique adaptée, il est essentiel de prendre en compte à la fois la résidence des données et la souveraineté des données.
Qu’est-ce que la résidence des données ?
La résidence des données désigne l’emplacement physique et géographique d’une unité de stockage de données.
La souveraineté numérique est le concept le plus large des trois présentés dans cet article. La résidence des données est au contraire le plus étroit et le plus limité. Les données sont stockées sur un serveur, et ce serveur se trouve quelque part dans le monde : à Francfort en Allemagne, en Virginie aux États-Unis, à Singapour ou ailleurs.
L’emplacement physique du serveur et des données qu’il stocke ne suffit toutefois pas à définir le contrôle juridictionnel. Prenons un serveur situé dans un pays, dont l’organisation propriétaire est immatriculée dans un autre. Le gouvernement du pays du propriétaire peut malgré tout exercer sa juridiction sur les données stockées.
La résidence des données est un concept réel et pertinent. Elle fait partie du tableau juridictionnel, mais ne le dresse pas en entier. L’emplacement physique des données n’est qu’une des variables qui déterminent l’autorité juridictionnelle ; ce n’est pas la seule composante. Il faut aussi tenir compte de la compétence extraterritoriale, c’est-à-dire le pouvoir d’un gouvernement d’exercer sa juridiction au-delà de ses frontières. Elle s’applique fréquemment aux data centers, même lorsque le serveur est situé hors du territoire de ce gouvernement.
La résidence des données n’offre aucune protection juridique face au gouvernement du pays où est immatriculée l’organisation propriétaire du data center.
Qu’est-ce que la souveraineté des données ?
La souveraineté des données définit l’autorité juridique sur les données et implique la notion de gouvernance. Plus précisément, elle détermine quels gouvernements ou quelles juridictions peuvent obtenir le droit légal d’accéder aux données ou d’en prendre le contrôle.
La souveraineté des données s’inscrit dans le concept plus large de souveraineté numérique. Elle va un cran plus loin que la résidence des données, car elle ajoute la question de la juridiction légale à celle de l’emplacement physique. La résidence des données détermine l’emplacement physique du serveur qui stocke les données. La souveraineté des données, elle, identifie qui gouverne ces données. Il arrive que ces deux concepts apportent deux réponses différentes.
Le principal facteur déterminant de la souveraineté des données est la juridiction dans laquelle est immatriculée l’entreprise propriétaire du serveur. Prenons un fournisseur cloud mondial qui possède un serveur en Allemagne et qui est immatriculé aux États-Unis. La résidence des données est allemande. Pourtant, les États-Unis peuvent revendiquer leur juridiction sur le serveur et les données qu’il stocke. Ils peuvent invoquer pour cela la nationalité américaine du fournisseur et une loi fédérale de 2018, le Clarifying Lawful Overseas Use of Data Act (CLOUD Act).
Le pays d’immatriculation est le principal facteur qui détermine la juridiction. Les modalités précises dépendent toutefois du droit local et des procédures juridiques. Le CLOUD Act, par exemple, étend la juridiction du droit fédéral américain à toutes les personnes américaines (« U.S. persons »). Mais il prévoit aussi un large éventail de circonstances qui peuvent exclure des données de la juridiction américaine. Ces circonstances peuvent aussi encadrer la procédure judiciaire de délivrance et d’annulation des injonctions d’accès aux données.
Souveraineté des données : accès aux données et continuité de service
La souveraineté sur les données comporte deux dimensions distinctes : le contrôle de l’accès et la continuité de service.
Le contrôle de l’accès aux données renvoie au pouvoir légal d’émettre une injonction, ou tout autre acte juridique. Cet acte contraint légalement les personnes et entités qui relèvent d’un droit national donné à fournir l’accès aux données stockées sur leur infrastructure. Cet aspect dépend de la portée extraterritoriale de la juridiction des gouvernements d’origine, quelle que soit la résidence des données. Une organisation peut stocker des données sensibles sur une infrastructure appartenant à un fournisseur immatriculé à l’étranger. Elle ne peut alors pas totalement exclure que ces données fassent l’objet d’une injonction émise par le gouvernement du pays d’origine de ce fournisseur.
Le second aspect est la continuité de service. Il s’agit de savoir quel gouvernement a la compétence, ou l’autorité, pour ordonner la suspension ou l’arrêt des services fournis par des entités relevant de sa réglementation. Cette préoccupation est distincte de celle de l’accès aux données. La continuité de service ne porte pas sur qui peut exiger la communication des données. Elle porte sur quel gouvernement peut délibérément perturber l’accès aux systèmes par une action juridique, hors du contrôle de l’organisation.
De ces deux dimensions de la souveraineté des données, la continuité de service est l’objectif le plus accessible. Isoler totalement l’accès aux données, c’est-à-dire garantir qu’aucun gouvernement ne puisse y accéder par voie légale, est une tâche plus exigeante et plus complexe (si tant est qu’elle soit réalisable). En revanche, avec la bonne stratégie, il est possible de mieux maîtriser qui peut suspendre ou interrompre les services.
Élaborer une stratégie de souveraineté numérique et de souveraineté des données
Les stratégies de souveraineté numérique et de souveraineté des données définissent les modalités de résidence des données. Autrement dit, elles déterminent où une organisation choisit d’héberger ses données.
La souveraineté des systèmes numériques en général, et celle des données en particulier, relève de la gestion des risques et de l’analyse coûts-bénéfices. Deux questions de diagnostic orientent les choix d’infrastructure et de fournisseurs : la sensibilité des données et la criticité opérationnelle de chaque système.
L’indépendance totale peut avoir un coût élevé. La réalité est simple : la chaîne d’approvisionnement informatique est trop mondialisée pour que la souveraineté numérique totale soit un objectif atteignable. En visant une souveraineté numérique totale, une organisation choisit de fait de se couper de cette chaîne d’approvisionnement mondiale et de tous ses avantages. Elle doit en outre supporter l’ensemble des coûts liés à un approvisionnement exclusivement local.
Une approche 100 % souveraine augmente le coût total de possession (TCO). Selon la situation géographique et la juridiction, elle peut aussi faire exploser les coûts d’acquisition, d’adoption, de maintenance et de modernisation. Les organisations peuvent donc arbitrer entre coûts et bénéfices. Elles déterminent ainsi ce qui doit rester souverain, et où il est pertinent, financièrement et opérationnellement, de renoncer à la souveraineté pour profiter de la chaîne d’approvisionnement mondiale.
À lire aussi : Concilier autonomie et sécurité des données pour déployer des agents IA sans accroître les risques métier
Toutes les données d’une organisation et tous ses systèmes opérationnels ne se valent pas. Certains sont plus critiques que d’autres et exigent davantage d’attention. Le code source d’un produit phare et une page web publique sont tous deux des données, mais ils nécessitent des niveaux d’isolement et de contrôle différents. Il en va de même pour les systèmes. Certains prennent en charge des processus non essentiels, d’autres des opérations quotidiennes critiques pour l’organisation. Comme les données, critiques ou non, les systèmes peuvent être répartis entre des environnements à faible et à forte souveraineté.
Pour les données non sensibles et non réglementées, la souveraineté peut compter moins que d’autres critères comme le coût et la disponibilité du service. Opter pour un environnement qui n’offre pas une souveraineté totale des données peut alors être un choix judicieux. Pour les données sensibles et réglementées, tout accès externe est hautement indésirable et une interruption de service peut représenter un risque critique. Dans ce cas, un environnement souverain peut justifier le surcoût, qu’il soit proposé par un fournisseur local ou entièrement sur site.
Combinés, ces deux diagnostics permettent d’adopter une approche à plusieurs niveaux pour sélectionner l’infrastructure et les fournisseurs. Les données hautement sensibles et réglementées doivent être protégées contre les interruptions et les accès indésirables, tout comme les systèmes opérationnels critiques. Elles nécessitent des solutions souveraines, c’est-à-dire des fournisseurs de cloud souverain immatriculés dans la juridiction où vous opérez. Ce choix limite l’exposition aux actions juridiques venues de l’étranger. Les données les plus sensibles et celles qui sont déterminantes pour la compétitivité peuvent même devoir être hébergées sur site.
Mais une souveraineté totale risque de faire grimper le coût total de possession, ou autrement appelé communément TCO (Total Cost of Ownership), si toutes les données sont stockées de manière entièrement souveraine ou exclusivement en interne. Lorsque le niveau de sensibilité ou de criticité le permet, l’hébergement externe peut constituer une solution viable, voire préférable, y compris auprès de fournisseurs étrangers.
Découvrez l’approche d’Axway en matière de souveraineté numérique