Observatoire du Numérique
TechTrends 7  /  7

Sécurité, dépendance, données et souveraineté dans le cloud

Identifier les limites du cloud liées à la sécurité, aux coûts, aux données, à la dépendance fournisseur, à l'interopérabilité et à la souveraineté.


Déléguer ne supprime pas la responsabilité

Le cloud déplace une partie des responsabilités techniques vers un fournisseur, mais il ne supprime pas les obligations de l'organisation qui utilise le service.

La répartition dépend notamment du modèle choisi. Dans une IaaS, le fournisseur protège l'infrastructure physique et certaines couches de virtualisation, tandis que le client reste responsable d'une grande partie de la configuration des systèmes et des applications. Avec une SaaS, davantage de couches sont déléguées, mais la gestion des utilisateurs, des accès et des données reste déterminante.

De nouveaux risques apparaissent avec l'abstraction

Configuration

Des ressources accessibles par Internet ou des permissions trop larges peuvent exposer des données ou des services.

Identités

Les comptes, rôles et mécanismes d'authentification deviennent des points de contrôle majeurs.

Dépendances

Une application peut dépendre de nombreux services gérés dont une panne ou une modification peut avoir des conséquences en cascade.

Complexité

L'automatisation et les architectures distribuées réduisent certaines tâches manuelles mais peuvent rendre le système plus difficile à comprendre.

Les données ont toujours une localisation

Le terme cloud peut donner l'impression que les données deviennent indépendantes du territoire. Elles sont pourtant stockées et traitées sur des infrastructures physiques soumises à des contrats, à des juridictions et à des règles de gouvernance.

Le choix d'un fournisseur implique donc d'examiner la localisation des données, les possibilités de transfert, les mécanismes de chiffrement, les responsabilités contractuelles et les conditions d'accès.

Le risque de verrouillage fournisseur

Les services les plus abstraits peuvent accélérer le développement, mais certains utilisent des interfaces ou des fonctionnalités spécifiques à un fournisseur. Plus une application dépend de ces services, plus une migration peut nécessiter de modifications.

Le vendor lock-in n'est donc pas nécessairement lié au stockage des données uniquement. Il peut concerner les API, l'identité, les bases de données, les outils de déploiement ou l'architecture complète d'une application.

Les standards ouverts, les interfaces documentées et certaines technologies portables peuvent réduire cette dépendance, sans la supprimer totalement.

Interopérabilité et souveraineté

La capacité à déplacer des données ou des workloads entre fournisseurs devient ainsi un enjeu technique et stratégique. En Europe, le Data Act encadre notamment le changement entre fournisseurs de services de traitement de données et introduit des exigences visant à faciliter l'interopérabilité.

La souveraineté numérique va néanmoins plus loin que la localisation géographique. Elle concerne aussi la capacité d'une organisation ou d'un territoire à maîtriser ses données, ses dépendances technologiques, ses choix d'architecture et les conditions dans lesquelles ses services peuvent continuer à fonctionner.

Le cloud reste un compromis

Le cloud apporte accès à la demande, automatisation et élasticité, mais ces propriétés n'annulent pas les contraintes fondamentales de l'informatique. Les systèmes doivent toujours être sécurisés, supervisés, financés et maintenus.

La question pertinente n'est donc pas de déterminer si le cloud est intrinsèquement meilleur qu'une infrastructure traditionnelle, mais de savoir quelles responsabilités il est pertinent de déléguer pour un besoin donné.

L'informatique en nuage remplace une partie de la gestion directe de l'infrastructure par des services programmables. Cette abstraction apporte souplesse et automatisation, mais impose de maîtriser en retour les responsabilités, les dépendances, les données et les choix d'architecture.


Sources