RiffLab Media

« Chaque fuite de données publiques est un argument de plus pour rompre avec les outils américains »

Date Published

# « Chaque fuite de données publiques est un argument de plus pour rompre avec les outils américains »

*En 2026, les incidents de sécurité touchant le secteur public français se multiplient. Données de citoyens exposées, systèmes d'information infiltrés, chaînes de sous-traitance compromises. Nous avons interrogé un DSI d'un établissement public régional, en poste depuis plus de dix ans, qui pilote depuis deux ans une migration progressive vers des solutions à hébergement européen. Il revient sur ce que ces crises changent concrètement dans son quotidien — et pourquoi il ne reviendra pas en arrière.*


RiffLab : On parle beaucoup de « vols de données massifs » dans le secteur public. Pour quelqu'un qui découvre le sujet, de quoi parle-t-on exactement ?

Un vol de données, dans notre contexte, c'est l'accès non autorisé à des informations qui ne devraient jamais sortir du système d'information — le SI, c'est l'ensemble des outils, logiciels et infrastructures qui font tourner une organisation. Ces informations peuvent être des données personnelles de citoyens, des dossiers médicaux, des données fiscales, des fichiers RH d'agents publics.

Ce qui a changé depuis quelques années, c'est l'échelle. On ne parle plus d'un poste de travail compromis. On parle de bases entières exfiltrées, parfois sans que personne ne s'en rende compte pendant des semaines. Et le vecteur d'attaque, souvent, ce n'est pas un bug spectaculaire. C'est une brique logicielle tierce, un outil de collaboration en cloud, un connecteur mal configuré. Des outils qu'on utilise tous les jours.


RiffLab : Ces outils du quotidien — suites bureautiques, messageries, plateformes collaboratives — sont justement au cœur du débat souverainiste. Quel est le lien concret avec les fuites de données ?

Le lien est direct, et il est souvent sous-estimé. Quand une collectivité ou un établissement public utilise une suite collaborative hébergée par un acteur américain, les données ne restent pas forcément sur le sol européen. Même quand c'est promis contractuellement, la réalité technique peut être différente. Et surtout, ces acteurs sont soumis à des législations américaines — le Cloud Act, notamment — qui autorisent les autorités américaines à réclamer l'accès à des données, y compris celles hébergées en Europe, si l'entreprise est de droit américain.

Donc quand une fuite survient, on se retrouve avec deux problèmes simultanés. Le premier : qui a attaqué, et comment ? Le second, moins visible mais tout aussi grave : est-ce que ces données étaient déjà accessibles à des tiers légaux, sans qu'on le sache ? Ce deuxième problème, on ne peut pas le résoudre avec un meilleur antivirus. On le résout en choisissant où sont hébergées les données et sous quelle juridiction.


RiffLab : Concrètement, qu'est-ce que ça change dans le travail de votre équipe IT au quotidien, de migrer vers des outils à hébergement souverain ?

Honnêtement ? Au début, ça alourdit. Il faut reconfigurer, reforcer des habitudes, gérer les résistances des utilisateurs. Mon équipe a passé plusieurs mois à cartographier tous les outils en place — c'est ce qu'on appelle un audit de la surface d'exposition. On a découvert des dizaines de petites applications en SaaS — SaaS pour Software as a Service, c'est-à-dire des logiciels accessibles via internet sans installation locale — dont personne ne savait plus qui les avait souscrites.

Mais une fois cette cartographie faite, le travail quotidien devient plus lisible. On sait où sont les données. On sait qui y accède. On peut appliquer des politiques de sécurité cohérentes. Et surtout, quand un incident survient — parce qu'il surviendra toujours — on sait exactement quelle brique est concernée, et on peut agir vite. Cette visibilité, c'est du temps gagné en gestion de crise. Et en 2026, la gestion de crise, c'est devenu une compétence IT à part entière.


RiffLab : Quels types d'outils avez-vous remplacés en priorité, et sur quels critères avez-vous fait vos choix ?

On a commencé par la messagerie et le stockage de fichiers. Pas parce que c'est le plus complexe techniquement, mais parce que c'est là que transitent le plus de données sensibles au quotidien. Un email peut contenir un dossier RH, une pièce jointe budgétaire, un compte rendu de réunion confidentiel.

Nos critères étaient simples : hébergement sur le territoire européen, entreprise de droit européen, et si possible certification SecNumCloud. SecNumCloud, c'est le référentiel de sécurité de l'ANSSI — l'Agence nationale de la sécurité des systèmes d'information, le gendarme français de la cybersécurité — qui garantit un niveau d'exigence élevé sur la protection des données. C'est contraignant à obtenir pour les éditeurs, mais c'est justement pour ça que ça vaut quelque chose.

Nous avons retenu Tixeo pour les visioconférences internes sensibles — c'est un éditeur français dont le chiffrement de bout en bout a été qualifié par l'ANSSI. Ce n'est pas la solution la plus connue, mais elle répond à nos exigences. Pour la gestion documentaire, nous avons opté pour une solution ouverte auto-hébergée sur notre propre infrastructure, ce qui nous donne un contrôle total.


RiffLab : Vos équipes IT ont-elles résisté à ces changements ? Comment avez-vous géré la transition humaine ?

La résistance était réelle, et je ne vais pas l'habiller autrement. Une partie de l'équipe avait des certifications sur des outils de l'acteur américain dominant. Changer d'environnement, c'est remettre en question des années de pratique. C'est humain.

Ce qui a débloqué la situation, c'est de changer le cadre narratif. On n'a pas dit « on remplace X par Y ». On a dit « on reprend la maîtrise de notre SI ». Ça change tout. Parce que pour un ingénieur système ou un administrateur réseau, la maîtrise technique, c'est une valeur professionnelle forte. Être l'expert d'un outil américain dont on ne voit pas le code source et dont on dépend des mises à jour, c'est en réalité une forme de dépendance masquée. Passer à des solutions ouvertes, c'est redevenir acteur, pas juste consommateur.

On a aussi investi dans la montée en compétences. Pas en catastrophe, mais de manière planifiée. C'est un coût à anticiper dans tout projet de migration sérieux.


RiffLab : Un an après le début de votre migration, où en êtes-vous ? Et quel message adresseriez-vous aux DSI qui hésitent encore ?

On est à environ deux tiers du chemin. Certains outils métiers très spécifiques résistent — pas par manque d'alternatives européennes, mais parce que les contrats en cours créent des inerties. C'est le vrai frein, souvent : pas la technique, mais le juridique et le calendrier des renouvellements.

Mon message aux DSI qui hésitent est simple : ne regardez plus la souveraineté numérique comme un débat idéologique ou comme une contrainte réglementaire supplémentaire. Regardez-la comme une réduction de risque opérationnel. Chaque fuite de données dans le secteur public — et elles continueront — est un rappel que dépendre d'acteurs étrangers sur lesquels vous n'avez aucun levier, c'est accepter un risque que vous ne maîtrisez pas.

Et concrètement : commencez par l'audit. Cartographiez ce que vous avez vraiment en place. Vous serez surpris — et probablement motivés à agir plus vite que prévu.


*Cet entretien a été réalisé avec un DSI du secteur public ayant requis l'anonymat. Les éléments techniques ont été vérifiés de manière indépendante par la rédaction.*

Cet article vous a été utile ?

Recevez chaque vendredi nos analyses sur les alternatives souveraines SaaS. Pas de spam.

Pas de spam. Désinscription en un clic. Données hébergées en Europe.

Fuites données publiques : urgence des outils souverains | Payload Website Template | RiffLab Media