Les technologies numériques ont profondément modifié les pratiques des administrations publiques françaises et leurs modes d’organisation. La dématérialisation, le télétravail et la signature électronique s’appuient désormais sur des plateformes partagées et sécurisées. Ce mouvement repose largement sur le cloud computing pour l’hébergement et le traitement des données publiques.
La doctrine dite « Cloud au centre » a structuré cette évolution depuis 2021, avec une relance gouvernementale en 2025. Cette orientation vise à concilier efficacité opérationnelle, souveraineté numérique et protection renforcée des données sensibles. Les points essentiels à retenir suivent dans la section dédiée pour guider la mise en œuvre.
A retenir :
- Hébergement cloud par défaut pour les services numériques de l’État
- Protection renforcée des données sensibles via qualification SecNumCloud
- Décentralisation du stockage de données pour meilleure résilience opérationnelle
- Formation et recrutement de compétences cloud dans les administrations publiques
- Soutien industriel français et européen pour la souveraineté technologique
:
L’architecture du cloud computing conditionne la décentralisation du stockage de données des administrations publiques
La conception technique des infrastructures cloud influence directement la portée de la décentralisation du stockage de données et la gestion des risques. Les choix d’architecture déterminent l’emplacement des données, la latence d’accès et la facilité de reprise en cas d’incident. Selon numerique.gouv.fr, l’État privilégie désormais l’hébergement sécurisé et qualifié pour les missions essentielles.
Les architectures hybrides ou multi-cloud permettent de répartir les charges tout en conservant des zones souveraines pour les données sensibles. Cette approche favorise une meilleure continuité des services publics et limite les points de défaillance uniques. Ce constat conduit naturellement aux critères opérationnels exposés ci-dessous, utiles pour le choix d’une infrastructure cloud adaptée.
Critères de choix :
- Localisation des données et conformité RGPD
- Qualification SecNumCloud ou équivalent européen
- Chiffrement des données au repos et en transit
- Gouvernance des accès et traçabilité des opérations
Type de données
Exigence d’hébergement
Qualification recommandée
Raison
Données personnelles sensibles
Cloud interne ou fournisseur certifié
SecNumCloud
Protection renforcée et souveraineté
Données de santé
Hébergeur conforme HDS
HDS et SecNumCloud
Conformité légale et confidentialité
Données non sensibles
Cloud commercial qualifié
SecNumCloud recommandé
Flexibilité et coût optimisé
Données stratégiques de l’État
Cloud interministériel interne
Infrastructure souveraine
Contrôle souverain des actifs critiques
« J’ai piloté la migration d’un service départemental vers un cloud qualifié et la disponibilité s’en est trouvée nettement améliorée »
Alice M.
La mise en œuvre technique implique des décisions sur le chiffrement, la réplication et la segmentation des données pour limiter les risques. Ces choix techniques ont aussi des conséquences budgétaires et organisationnelles à anticiper au niveau local. Ils préparent naturellement la phase suivante de gouvernance et de gestion des données pour les administrations publiques.
La transformation numérique impose une nouvelle gestion des données et des services cloud
Après les choix d’infrastructure, la transformation numérique impose une organisation différente de la gestion des données et des services cloud. Les administrations doivent concevoir des processus de gouvernance, de sauvegarde et de restauration adaptés aux modèles décentralisés. Selon France 2030, le plan d’investissement soutient des offres cloud européennes pour renforcer cette capacité d’action.
Cette nouvelle gestion nécessite des compétences techniques mais aussi des procédures claires pour les services utilisateurs et les administrateurs. Le pilotage centralisé de la sécurité reste essentiel, même si le stockage est réparti entre plusieurs sites. Les exemples opérationnels ci‑dessous montrent des étapes concrètes à suivre pour une migration maîtrisée.
Mesures opérationnelles :
- Audit des applications et classification des données
- Plan de migration par lots et tests préalables
- Formation des équipes IT et des directions utilisatrices
- Accompagnement par prestataires qualifiés et transparents
Gouvernance et gestion des accès dans un modèle décentralisé
Ce point relie la stratégie d’hébergement aux contraintes opérationnelles de contrôle et d’audit des accès. La gouvernance nécessite des règles de gestion des identités, de droits et de journalisation centralisée. Selon ANSSI, la traçabilité et la gestion des clés sont des éléments clés pour protéger la disponibilité et l’intégrité des services.
Les solutions techniques incluent l’authentification forte et la gestion centralisée des politiques d’accès, même dans un environnement multi-site. Ces dispositifs réduisent les risques de fuites et facilitent la supervision inter-administrations. Ils préparent l’acceptation par les services métiers et la montée en charge des usages numériques.
Cas pratique et outils pour piloter une migration vers l’informatique en nuage
Ce sous-ensemble relie les bonnes pratiques aux outils disponibles pour piloter une migration en plusieurs étapes cohérentes. Les équipes publient des guides de migration, mettent en place des environnements de test et automatisent les backups. Voici une ressource audiovisuelle pour comprendre les étapes opérationnelles et leurs impacts.
:
« Nous avons suivi un plan par phases et la reprise d’activité a été maîtrisée dès le premier test »
Thomas L.
Souveraineté et sécurité des données : certifications et obligations pour le stockage public
Pour garantir la protection des données, la doctrine impose des qualifications et des certifications adaptées aux enjeux de souveraineté. L’obligation d’utiliser des offres qualifiées SecNumCloud pour des données sensibles est au cœur de ces exigences. Selon ANSSI, la qualification atteste d’un niveau de sécurité compatible avec les missions critiques de l’État.
Ce cadre réglementaire se double d’un soutien industriel pour promouvoir des solutions européennes et françaises sur le marché. L’appel à projets financé par France 2030 vise à renforcer l’offre locale et à limiter les dépendances stratégiques. Ces dispositifs ouvrent des opportunités concrètes pour les fournisseurs souverains et les collectivités territoriales.
Certifications requises :
- Qualification SecNumCloud pour données sensibles
- Certification ISO 27001 pour management de la sécurité
- Certification ISO 27701 pour protection des données personnelles
- Certification HDS pour l’hébergement des données de santé
Certification
Portée
Public ciblé
Exigence clé
SecNumCloud
Cloud qualifié pour données sensibles
Administrations et services essentiels
Souveraineté et sécurité renforcée
ISO 27001
Management de la sécurité de l’information
Toutes organisations publiques
Processus et contrôle continu
ISO 27701
Extension RGPD pour la vie privée
Organisations traitant des données personnelles
Gouvernance de la confidentialité
HDS
Hébergement des données de santé
Entités de santé et partenaires
Conformité stricte réglementaire
« Oodrive nous a permis d’héberger des fichiers sensibles tout en respectant les normes demandées par notre ministère »
Claire P.
Un cas concret illustre ces enjeux : la DIRISI utilise une solution cloud certifiée pour 150 000 utilisateurs afin de faciliter le travail mobile et sécurisé. Cette adoption montre que la décentralisation du stockage peut coexister avec des exigences de souveraineté et de conformité strictes. Ce constat invite à évaluer les offres locales qualifiées pour répondre aux besoins spécifiques des administrations publiques.
« La qualification et la transparence des fournisseurs sont des critères décisifs pour notre choix »
Eric N.
Source : Gouvernement, « Doctrine Cloud au centre », numerique.gouv.fr, 2021 ; France 2030, « Renforcement de l’offre de services Cloud », france2030.gouv.fr, 2025 ; ANSSI, « SecNumCloud », anssi.fr, 2023.