Les clouds souverains sont des architectures cloud qui opèrent dans un pays ou une région donnée et respectent les normes légales et éthiques d’un organisme de réglementation en matière de confidentialité des données. Un cloud souverain garantit que toutes les données, y compris les métadonnées, restent sur le territoire souverain, empêchant ainsi d’autres nations d’accéder aux données des entités réglementées.
La plupart des plateformes cloud étant exploitées par des hyperscalers américains, les entreprises craignent que leurs données se retrouvent entre les mains de ces fournisseurs de services cloud (CSP). Des lois comme le Cloud Act (Clarifying Lawful Overseas Use of Data Act), qui obligent les organisations à partager leurs données avec les autorités américaines lorsqu’elles le demandent — même si ces données sont stockées dans d’autres pays — ne font qu’aggraver la situation.
En quête de souveraineté numérique, les organismes publics et les organisations dont les charges de travail sont critiques adoptent des clouds souverains qui garantissent la conformité des données aux législations locales et aux lois sur la confidentialité.
À quoi sert un cloud souverain ?
Les clouds souverains ont été conçus pour protéger les données officielles des administrations, du secteur public et d’autres données réglementées derrière un voile de confidentialité, en empêchant les autres nations ou entreprises d’y accéder.
Les pays imposent des réglementations sur les données pour diverses raisons, notamment pour assurer la sécurité nationale ou protéger les données personnelles des citoyens. Mais la fragmentation croissante de la réglementation des donnéesselon les frontières nationalesa pour effet secondaire de fortement entraver la compétitivité internationale des entreprises.
Le réseau croissant de lourdeurs administratives dans l’économie numérique internationale représente également un obstacle financier considérable et un véritable champ de mines juridique, en particulier pour les multinationales des secteurs bancaire, de la santé et de l’assurance.
Pour relever ces défis, les clouds souverains sont créés afin de concilier les besoins divergents des gouvernements et des entreprises. Ils permettent aux pays de conserver leur souveraineté sur les données et aux entreprises de rester compétitives dans une économie numérique mondiale interconnectée.
Les clouds souverains reposent sur trois principes fondamentaux :
Souveraineté des données
Dans le cadre de la souveraineté des données, aucune partie non autorisée ne peut accéder aux données des clients, pas même les employés du cloud où ces données sont stockées. Les utilisateurs peuvent également chiffrer leurs informations à l’aide d’une gestion locale des clés de chiffrement.
Souveraineté opérationnelle
La souveraineté opérationnelle offre une visibilité complète sur les opérations cloud et donne aux utilisateurs une vue détaillée de bout en bout de la manière dont leurs données sont stockées et consultées.
Souveraineté logicielle
La souveraineté logicielle garantit aux clients qu’ils peuvent exécuter leurs charges de travail où et quand ils le souhaitent, sans être liés à un seul CSP. En évitant cette dépendance, il devient plus facile de migrer à tout moment les applications et les services vers une autre infrastructure informatique, y compris, par exemple, une infrastructure interne.
À qui s’adressent les clouds souverains ?
Les clouds souverains s’adressent à toute entreprise qui collecte, stocke et traite des données dans plusieurs pays ou régions. Ils sont particulièrement pertinents pour les entreprises qui opèrent dans des secteurs fortement réglementés, tels que les services publics, la santé, l’assurance et la finance, soumis à des règles spécifiques comme HIPAA pour les entreprises de santé américaines, ou PCI et EBA pour le secteur bancaire.
Enfin, les administrations utilisent depuis plusieurs années les clouds souverains pour sécuriser les données confidentielles dans l’intérêt de la sécurité nationale.
Selon IDC FutureScape: Worldwide Cloud 2023, d’ici 2024, 40 % des entreprises du G2000 transféreront 10 % de leurs données vers un cloud souverain afin de répondre aux exigences de conformité et aux exigences techniques. D’ici 2025, 55 % d’entre elles adopteront également des plateformes de logistique des données multicloud.
Que font les clouds souverains ?
Les clouds souverains protègent les données sensibles et gèrent les contrôles d’accès conformément aux lois pertinentes sur la confidentialité des données de la juridiction — c’est-à-dire du pays ou de la région — où les données résident et sont collectées.
Ils offrent protection, autonomie, conformité et performance afin de maximiser les avantages pour toutes les parties concernées : consommateurs, entreprises, fournisseurs de services cloud et États-nations.
Protection
Les clouds souverains protègent les données sensibles, telles que les informations de crédit, les adresses IP et les données de géolocalisation, conformément aux normes en vigueur là où ces données sont collectées et stockées.
Par exemple, le cloud souverain allemand, créé en collaboration avec T-Systems et Google Cloud, protège les données générées, collectées et stockées par les organisations qui exercent leurs activités en Allemagne, qu’elles y soient physiquement établies ou non.
L’Allemagne partage toutefois des données avec des États, des entreprises et des clouds de confiance. Ainsi, en vertu du Cloud Act de 2018, les entreprises basées aux États-Unis sont autorisées à accéder aux données qu’elles gèrent en Allemagne.
Les personnes et entités autorisées — ou non — à accéder aux données d’un cloud souverain peuvent changer en raison d’un conflit géopolitique, comme celui qui se déroule actuellement en Ukraine. Le retrait de sept banques russes du système de messagerie bancaire SWIFT illustre la volatilité de l’économie mondiale des données résultant des sanctions imposées à un pays.
Autonomie
Les clouds souverains offrent une autonomie à la fois aux entreprises et aux pays, et donnent à ces derniers voix au chapitre quant au traitement des données sur leur territoire. Ils contrebalancent la domination sur le marché des CSP basés aux États-Unis, comme AWS, Azure et Google, en veillant à ce que les entreprises ne soient pas contraintes d’utiliser ces fournisseurs.
Comme la migration des données cloud est souvent fastidieuse, les entreprises deviennent rapidement dépendantes de l’un des grands fournisseurs. Les clouds souverains permettent la portabilité et l’indépendance des applications, afin que les entreprises puissent facilement changer de fournisseur sans sacrifier les performances ni la sécurité.
L’Open Telekom Cloud de Germany est un exemple de concurrent du marché du cloud public conçu et exploité en Allemagne.
Conformité
Les clouds souverains protègent contre l’évolution des réglementations, comme l’introduction du RGPD en 2018 dans l’UE, ou contre les menaces de sécurité résultant de conflits géopolitiques.
En outre, comme indiqué précédemment, les clouds souverains donnent aux entreprises la liberté de choisir le ou les CSP qu’elles utilisent. Les fournisseurs de services cloud souverains intègrent des contrôles destinés à protéger votre entreprise contre les violations. Par exemple, un fournisseur de cloud souverain réalise régulièrement des audits en se conformant uniquement aux réglementations en vigueur dans la juridiction du lieu où les données de votre entreprise sont collectées et stockées.
Performance
Malgré la réglementation gouvernementale qui encadre les clouds souverains, ceux-ci permettent aux entreprises de mener leurs activités dans le cloud sans sacrifier leurs performances. Les clouds souverains sont des solutions efficaces et évolutives qui permettent aux entreprises de déployer rapidement et en toute sécurité leurs données dans le cloud tout en restant conformes.
Comment les clouds souverains sont-ils créés ?
Votre organisation peut suivre quelques étapes simples et précises pour mettre en œuvre une solution de cloud souverain. Il faut commencer par planifier et définir ses objectifs, puis classer ses données et enfin sélectionner un fournisseur de services qualifié.
1. Planifier un cloud souverain
Avant de choisir un cloud souverain, définissez vos objectifs de souveraineté en vous appuyant sur les trois piliers que sont la souveraineté des données, la souveraineté logicielle et la souveraineté opérationnelle (voir ci-dessus). Vous pourrez ensuite commencer à classer vos données.
2. Classifier les données
Classez vos charges de travail et vos données en fonction de leur niveau de sensibilité. Vous pourrez ensuite appliquer les mesures de sécurité nécessaires. Vérifiez également que le CSP fournit un chiffrement de bout en bout pour vos données.
3. Sélectionner un fournisseur de services
Choisissez un fournisseur cloud qualifié qui respecte les exigences de souveraineté, notamment en matière de résidence des données, de contrôle juridictionnel, de souveraineté des données et de transferts transfrontaliers.
Fournisseurs de clouds souverains
Pour répondre aux exigences de confidentialité et de conformité des données de leurs clients, les fournisseurs cloud proposent des services de cloud souverain conformes aux lois sur la confidentialité des données de différents pays et secteurs. En voici quelques-uns parmi les plus fiables.
Google Sovereign Cloud
La plateforme Google fournit des outils pour répondre aux exigences de souveraineté de ses clients. Par exemple, pour les clients européens, GCP a développé Assured Workloads, qui propose un ensemble de contrôles de sécurité stricts et permet aux administrations et aux organisations fortement réglementées d’assurer leur conformité.
Avec Assured Workloads, les clients peuvent facilement bénéficier de contrôles de résidence des données, de contrôles d’accès du personnel, d’une surveillance en temps réel des violations de conformité et de l’application automatique des emplacements de déploiement des produits.
VMware Sovereign Cloud
VMware Sovereign Cloud repose sur les principes suivants :
- souveraineté des données et contrôle juridictionnel
- accès et intégrité des données
- sécurité et conformité des données
- indépendance et mobilité des données
Les fournisseurs cloud VMWare qui participent à l’initiative VMWare Sovereign Cloud sont vérifiés par Cloud et disposent des capacités nécessaires pour fournir des clouds hybrides mutualisés tout en respectant la souveraineté juridictionnelle et la confidentialité des données.
Oracle Sovereign Cloud
Pour répondre aux exigences de souveraineté, Oracle Cloud Infrastructure (OCI) propose plusieurs modèles de déploiement qui répondent aux exigences de confidentialité, de résidence des données, de sécurité et de conformité de ses clients.
Les Oracle Sovereign Cloud Regions permettent aux clients de personnaliser leurs options, notamment la manière dont leurs données sont consultées et stockées, ainsi que le traitement des demandes gouvernementales concernant ces données.
OCI prévoit également de lancer Oracle EU Sovereign Cloud plus tard en 2023, avec des centres de données situés en Allemagne et en Espagne, afin d’aider les organisations à placer dans le cloud des données sensibles conformes aux exigences de souveraineté de l’UE.
Conseils aux utilisateurs de clouds souverains
Voici quelques conseils pour garantir une expérience utilisateur fluide si votre organisation utilise ou envisage d’utiliser un cloud souverain.
- Commencez par déterminer ce que vous souhaitez accomplir avec un cloud souverain. Vous pourrez ensuite identifier les charges de travail à transférer vers un cloud souverain.
- Familiarisez-vous avec les lois de la juridiction dans laquelle opèrera votre fournisseur de services cloud souverain.
- Choisissez un fournisseur en vous fondant sur les retours des clients, son expérience, ses garanties de résidence des données et sa conformité aux lois sur la confidentialité en vigueur dans votre juridiction.
- Réalisez une analyse de la protection des données avant de les transférer vers le cloud.
- Élaborez une stratégie de migration adaptée, qui déploie vos charges de travail critiques et sensibles sur les clouds appropriés.
- Collaborez avec votre fournisseur de cloud souverain afin de maximiser la souveraineté et la sécurité de vos données.
En résumé : protéger
Dans les années à venir, attendez-vous à voir le droit international et l’industrie technologique se recouper de plus en plus. Les fournisseurs de services cloud accepteront davantage de contrats fédéraux pour créer des clouds souverains conformes aux lois d’un pays sur la protection des données. À l’échelle supranationale, plusieurs pays partageant la même conception de l’éthique des données concluront également des accords donnant naissance à des clouds souverains régionaux et transcontinentaux. Travailler avec des fournisseurs de clouds souverains solides et établis aidera les entreprises comme les administrations à naviguer dans cet environnement de plus en plus complexe.
Voici une liste de quelques-uns des meilleurs fournisseurs de services cloud avec lesquels collaborer pour mettre en place des clouds souverains — et, pour une protection supplémentaire, les meilleurs outils de gestion de la posture de sécurité cloud également.