Pour maîtriser leur dépendance aux géants du cloud, une partie des RSSI a choisi une voie pragmatique. Segmenter. Cloud public pour l'agilité et les activités non critiques, environnement souverain pour les données sensibles. L'idée n'est pas de sortir des grands fournisseurs par principe, mais d'en limiter l'exposition. Le déclencheur reste réglementaire : NIS2 et DORA obligent le RSSI à répondre de la sécurité de ses sous-traitants, le RGPD encadre strictement les transferts hors de l'Union.
La vraie faille n'est pas où on la croit
Longtemps, la question s'est résumée à la localisation d'un serveur. Elle a changé de nature. Ce qui inquiète désormais, c'est la soumission des prestataires à des lois extraterritoriales, à commencer par le Cloud Act américain, qui autorise l'accès aux données hébergées par une entreprise américaine quel que soit le lieu physique de stockage. La bonne question devient : qui assure la maintenance ? Qui détient les droits d'administration à distance ? Un support technique basé hors UE peut, à lui seul, ouvrir une faille de souveraineté. La détention exclusive des clés de chiffrement, via un boîtier matériel dédié, devient un levier concret pour reprendre la main.
La capacité de bascule, trop souvent supposée
L'enjeu opérationnel le plus sous-estimé reste la réversibilité. Pouvoir migrer un environnement critique d'un fournisseur à un autre doit être testé, pas supposé. Les frais de sortie et les dépendances propriétaires, ce fameux verrouillage fournisseur, doivent être anticipés dès la conception. Sinon, le jour où le changement devient nécessaire, il est déjà trop tard pour l'engager sans douleur.
Le shadow IA, front supplémentaire
Un troisième risque s'ajoute, plus diffus. L'adoption informelle d'outils d'IA générative par les équipes métier, qui expose les données hors des environnements maîtrisés. La réponse passe par des alternatives internes, la formation aux risques de fuite, l'interdiction des outils non validés pour les données sensibles. L'ensemble transforme un sujet réputé abstrait en plan d'action mesurable. Et positionne le RSSI en pilote de la résilience, pas en simple gardien de la conformité.