QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Que faut-il savoir sur « Pour un groupe européen, trois scénarios se dessinent » ?

Extrait de Souveraineté numérique

1. Conspiration juridique : le fournisseur reçoit un « ordre » de l’autorité et ne peut pas alerter son client.

La violation RGPD est alors subreptice.

2. Conflit frontal : l’entreprise est informée et confrontée à une injonction contradictoire (Cloud Act vs RGPD). Elle doit choisir entre désobéir à l’un ou l’autre.

3. Contournement cryptographique : adoption d’un chiffrement « end-to-end » à clés sous contrôle exclusif du client.

C’est la seule voie sûre pour neutraliser l’extraterritorialité, mais elle complexifie la conformité DORA lorsqu’il s’agit d’exporter des journaux d’audit.

Au-delà du couple États-Unis/UE, d’autres législations convergent vers le même modèle de contrôle : la Network Data Security Regulation chinoise, entrée en vigueur le 1ᵉʳ janvier 2025, impose un examen de sécurité préalable à tout transfert transfrontière de données « importantes ».

L’entreprise se retrouve prise dans un triangle de lois aux logiques opposées : exfiltration potentielle aux États-Unis, rétention obligatoire en Chine, portabilité imposée dans l’UE.

Conséquence stratégique : le périmètre de souveraineté se déplace du centre de données vers le contrôle des clés et du pipeline logiciel.

Les RSSI parlent désormais de design par juridiction : où la clé ne migre jamais hors du territoire juridique choisi.

Les conseils d’administration, eux, intègrent dans le registre des risques l’hypothèse d’une demande légale secrète susceptible de rendre le bilan non conforme du jour au lendemain.

POUR ALLER PLUS LOIN

Souveraineté numérique

Partie I – Les problématiques : décryptage des vulnérabilités et des dépendances › Chapitre 2 – Pressions réglementaires et géopolitiques › 2.2 Cloud Act, FISA : l’effet extraterritorial des régulations non européennes › Pour un groupe européen, trois scénarios se dessinent :