Fragmentation cyber en ETI : trois architectures souveraines sous la loupe
Date Published

# Fragmentation cyber en ETI : trois architectures souveraines sous la loupe
*Analyse — RiffLab Media, 2026*
Il faut nommer le problème clairement : en 2026, une ETI européenne moyenne jongle avec entre douze et vingt outils de sécurité distincts. Des EDR achetés en urgence post-ransomware, des SIEM configurés à la va-vite, des solutions de gestion des identités héritées de rachats successifs. Et dans cet empilement, au moins la moitié des briques sont soit américaines, soit dépendantes d'infrastructures cloud soumises au Cloud Act. Ce n'est pas de la paranoïa. C'est une réalité contractuelle et juridique que DSI et RSSI d'ETI connaissent bien — même s'ils n'ont pas toujours les moyens de la corriger.
La vraie question en 2026 n'est plus "faut-il se préoccuper de souveraineté numérique ?". Elle est devenue : quelle architecture concrète permet de consolider ses outils de cybersécurité sans recréer une dépendance déguisée ?
Je pense que trois grandes approches structurent aujourd'hui le marché européen des ETI. Aucune n'est parfaite. Mais leurs différences sont décisives sur quatre critères qui comptent vraiment : l'architecture technique, la capacité d'intégration, la gouvernance des données, et le niveau de verrouillage contractuel.
Approche A — La plateforme XDR souveraine unifiée
Des acteurs comme Tehtris (France) ou WithSecure (Finlande) proposent une plateforme XDR — Extended Detection and Response — pensée dès l'origine comme un socle consolidé, avec une architecture propriétaire mais hébergée en Europe, sous droit européen.
Architecture
Ces plateformes agrègent en natif les signaux de l'endpoint, du réseau, de la messagerie et du cloud dans un moteur de corrélation unique. L'avantage est structurel : moins de surfaces d'interopérabilité à sécuriser, un seul pipeline de données. La contrepartie, c'est que cette unification suppose d'accepter l'écosystème de l'éditeur comme colonne vertébrale. On sort d'un verrouillage américain pour entrer dans un verrouillage européen — ce qui est déjà un progrès sur le plan juridique, mais pas une neutralité technique.
Intégration
L'intégration avec un SI hétérogène — ERP industriel, SCADA, anciens Active Directory — reste le point de friction principal. Ces plateformes proposent des connecteurs standards (SIEM, SOAR via API REST ou STIX/TAXII), mais la profondeur de l'intégration dépend fortement de la roadmap de l'éditeur. En pratique, une ETI industrielle avec des systèmes legacy devra prévoir une couche de médiation.
Gouvernance des données
C'est le point fort de cette approche. Hébergement en Union Européenne, contrats soumis au RGPD, localisation des logs et des IOC garantie contractuellement. Le RSSI peut présenter un DPA clair à son DPO sans contorsion juridique.
Verrouillage contractuel
Le risque existe : si l'éditeur est racheté (par un acteur US, ce qui n'est pas une hypothèse abstraite en 2026), la chaîne de conformité peut se fracturer du jour au lendemain. Il faut négocier contractuellement des clauses de portabilité des données et d'auditabilité du code, ce que peu d'ETI font systématiquement.
Approche B — L'intégration ouverte autour d'un SIEM open source souverain
La deuxième approche repose sur une logique inverse : ne pas choisir une plateforme fermée, mais construire autour d'un cœur ouvert — typiquement Wazuh (open source, communauté internationale, déployable on-premise ou en cloud privé européen) — et y agréger des sources tierces.
Architecture
Wazuh joue le rôle de SIEM/HIDS central. L'ETI conserve ses outils existants (antivirus, firewall, EDR léger) et les connecte via des agents ou des API. C'est une architecture modulaire, sans dépendance à un éditeur unique. Le code est auditable. Les données restent où vous décidez qu'elles restent.
L'inconvénient est symétrique à l'avantage : cette modularité exige une compétence interne ou un partenaire MSSP européen solide pour maintenir les règles de corrélation, gérer les faux positifs, et assurer la montée en version. Ce n'est pas une solution "plug and play".
Intégration
C'est là que l'approche open source brille. Les connecteurs existent pour la quasi-totalité des sources de logs standards. L'intégration avec des outils industriels ou des environnements OT est documentée et communautaire. La flexibilité est maximale — mais elle est conditionnelle à la capacité de l'ETI à maintenir cette complexité dans le temps.
Gouvernance des données
Ici, la gouvernance dépend entièrement des choix d'hébergement de l'ETI. Déployé on-premise ou chez un hébergeur certifié HDS/SecNumCloud, Wazuh offre une souveraineté totale. Mais cette souveraineté n'est pas automatique : elle est le résultat d'une décision architecturale consciente et d'un effort de configuration. C'est à double tranchant — une force pour les ETI qui ont les moyens de l'assumer, un risque pour celles qui sous-estiment la charge.
Verrouillage contractuel
Quasi nul par définition. La licence open source (GPLv2) garantit la portabilité. Le risque résiduel : le verrouillage de compétences. Si votre MSSP ou votre intégrateur est le seul à maîtriser la configuration, vous avez remplacé un verrouillage éditeur par un verrouillage prestataire. À surveiller de près lors de la rédaction des SLA.
Approche C — Le MSSP souverain externalisé
La troisième voie, souvent sous-estimée dans les comparatifs techniques, consiste à externaliser l'opération sécurité à un MSSP européen certifié PRIS (qualification ANSSI), comme Advens (France) ou Orange Cyberdefense (groupe français). L'ETI délègue la détection et la réponse tout en conservant la main sur les politiques et la gouvernance.
Architecture
L'architecture sous-jacente est celle du MSSP — généralement une plateforme SIEM/SOAR mutualisée, avec une segmentation logique des données par client. L'ETI ne voit pas directement le moteur technique, mais bénéficie d'une capacité de détection que peu d'ETI pourraient construire seules.
Intégration
L'intégration est gérée par le MSSP, ce qui simplifie radicalement la charge pour le DSI. En contrepartie, la profondeur de l'intégration dépend du catalogue du prestataire. Les environnements très spécifiques (OT, protocoles industriels propriétaires) peuvent poser problème si le MSSP n'a pas de practice dédiée.
Gouvernance des données
C'est le critère le plus critique dans cette approche. Les logs de sécurité d'une ETI contiennent des données sensibles — comportements utilisateurs, topologie réseau, vulnérabilités. Il faut exiger contractuellement : localisation des données en UE, droit d'audit, pas de sous-traitance hors UE sans consentement explicite. Un MSSP qualifié PRIS offre ces garanties — mais il faut les demander et les écrire noir sur blanc.
Verrouillage contractuel
Le verrouillage est réel et doit être anticipé. Réversibilité des données, formats d'export, durée de rétention des logs après résiliation : ces clauses doivent être négociées avant la signature, pas lors de la rupture. Je pense que c'est le point où les ETI font le plus souvent l'erreur — elles choisissent le prestataire sur sa réputation technique, et oublient de sécuriser leur porte de sortie.
Tableau comparatif
| Critère | XDR souverain unifié | SIEM open source | MSSP certifié PRIS |
|---|---|---|---|
| Maîtrise de l'architecture | Partielle (boîte noire éditeur) | Totale (si compétence interne) | Déléguée |
| Complexité d'intégration | Moyenne | Élevée | Faible |
| Souveraineté des données | Contractuelle (hébergement UE) | Architecturale (choix propre) | Contractuelle (exiger PRIS) |
| Risque de verrouillage | Éditeur (rachat possible) | Prestataire/compétences | Contrat (clauses de sortie) |
| Charge interne | Moyenne | Élevée | Faible |
Ce que ce comparatif révèle vraiment
Aucune de ces trois approches n'est une solution magique. Ce qu'elles ont en commun, c'est d'imposer à l'ETI un choix conscient — sur sa capacité interne, sur ses exigences contractuelles, sur le niveau de risque souverain qu'elle accepte.
Ce que révèle ce comparatif en creux, c'est la nature du problème de fond : pendant dix ans, les ETI européennes ont acheté des outils de sécurité comme on achète des assurances — vite, sous la pression d'un incident ou d'une audition, sans architecte de cohérence. Le résultat, c'est cette fragmentation cyber qui est autant une dette technique qu'une dette de souveraineté.
L'acteur américain dominant, lui, a une longueur d'avance précisément parce qu'il a vendu de la consolidation depuis des années — en échange d'une dépendance totale à son écosystème, ses conditions tarifaires unilatéralement révisables, et ses obligations légales vis-à-vis du gouvernement américain. Ce n'est pas un complot. C'est un modèle économique. Et il est temps que les ETI européennes le lisent comme tel.
Il faut que les DSI et les RSSI d'ETI arrêtent de traiter la consolidation comme un projet IT et commencent à la traiter comme un projet de gouvernance. Choisir son architecture de sécurité en 2026, c'est choisir sous quelle juridiction vit votre SI — et qui peut y accéder sans vous demander votre avis.
Cet article vous a été utile ?
Recevez chaque vendredi nos analyses sur les alternatives souveraines SaaS. Pas de spam.
Pas de spam. Désinscription en un clic. Données hébergées en Europe.