Ce que la “souveraineté des données” change vraiment, dès maintenant
À Lyon, les discussions sur la souveraineté des données reviennent avec la même réalité terrain : tu as déjà du cloud. Tu as déjà des outils SaaS. Et la GenAI est déjà utilisée, parfois sans que la DSI ou la RSSI ait la main.
Le lundi 28 septembre 2026, une conférence sur ce thème a bien eu lieu à Epitech Lyon, organisée par Lyon Data Science (format présentation + conférence). Source : meetup.com.
Sans inventer ce qui s’y est dit, on peut partir des thèmes annoncés et des questions qui reviennent quasi systématiquement en entreprise pour faire un plan simple : un J+30. Objectif : produire des décisions traçables et des preuves. Pas lancer une migration de 18 mois.
Le contexte réglementaire pousse dans ce sens :
- AI Act : publié au JOUE le 12 juillet 2024, applicable progressivement depuis le 1er août 2024, et amendé en 2026 (adopté le 24 juillet 2026, en vigueur le 27 juillet 2026) selon la CNIL. Source : cnil.fr.
- Data Act : il rend la réversibilité cloud moins “optionnelle” et plus vérifiable. Période transitoire du 11 janvier 2024 au 12 janvier 2027 (frais de changement réduits), puis suppression complète des frais à partir du 12 janvier 2027 selon la Commission européenne. Sources : eur-lex.europa.eu, digital-strategy.ec.europa.eu.
- Cloud de confiance / SecNumCloud : l’ANSSI maintient une liste publique des offres et projets en qualification. Source : cyber.gouv.fr.
Le J+30, c’est quoi exactement ?
Un plan à 30 jours, c’est :
- un périmètre clair : 1 à 3 cas d’usage GenAI et les flux de données associés.
- des livrables légers : une cartographie, une liste d’hébergements, une grille d’accès/logs, une check-list contractuelle, une revue des risques.
- une boucle DSI-RSSI-métiers : tu réduis les zones grises, tu rends les arbitrages explicites, tu évites le “on verra”.
Tu veux du concret ? Voici 7 actions J+30 qui couvrent cloud, IA générative et contrats, avec un focus sur le dialogue interne.
Action 1 : cartographier les données “utilisées” par la GenAI (pas juste l’entraînement)
Premier piège : parler “données IA” en pensant uniquement dataset d’entraînement. En entreprise, la GenAI “utilise” souvent autre chose, et c’est là que la souveraineté et le risque se jouent.
Ce que tu dois lister en 2 heures (atelier rapide)
- Prompts : textes saisis, instructions, contextes.
- Pièces jointes : PDF, Excel, contrats, tickets support, dossiers RH.
- RAG : documents internes indexés, bases vectorielles, sources (SharePoint, Drive, wiki, GED).
- Logs d’usage : journaux applicatifs, journaux de sécurité, métriques, traces conversationnelles.
- Données de feedback : thumbs up/down, corrections, annotations.
- Jeux de tests et d’évaluation : cas clients, emails réels, historique de tickets.
Livrable J+7
Une table simple (Excel suffit) :
- Catégorie (prompt, pièce jointe, RAG, logs, feedback, éval).
- Source (outil, équipe, process).
- Sensibilité (publique, interne, confidentielle, secret, données personnelles).
- Finalité (assistance rédaction, recherche interne, support client, dev…).
- Conservation (durée, suppression, archivage).
Et tu assumes un point clé : le RGPD peut s’appliquer même si “on pense” être anonymisé ou “en Europe”. La CNIL rappelle (en s’appuyant sur l’avis du CEPD de décembre 2024) que les modèles entraînés sur des données personnelles peuvent rester concernés, notamment à cause des capacités de mémorisation. Source : cnil.fr.
Action 2 : faire l’inventaire des lieux d’hébergement et des transferts réels
Tu veux travailler la souveraineté des données Lyon version utile ? Tu arrêtes les slogans et tu regardes où ça tourne, où ça transite, et qui opère.
Checklist J+10
- Où sont stockés prompts, pièces jointes, index RAG, logs.
- Où sont traitées les requêtes (région cloud, service managé, sous-traitant).
- Quels flux sortent du SI (API vers modèle, vers outil d’orchestration, vers SaaS).
- Quelles options “no training / no retention” sont activées, et où c’est écrit.
Point d’appui “cloud souverain entreprise”
Si tu es sur des données sensibles, tu peux t’adosser à des offres qualifiées ou en cours de qualification SecNumCloud, mais tu vérifies toujours sur la liste publique ANSSI au moment de contractualiser. Source : cyber.gouv.fr.
À garder en tête : l’écosystème SecNumCloud bouge. Des rapports publics mentionnent, selon les dates, 16 services qualifiés en juillet 2025 et 17 offres en mai 2026. Sources : ccomptes.fr, assemblee-nationale.fr.
Action 3 : verrouiller les accès, les identités, et les droits de service
La GenAI ajoute souvent une couche d’accès “invisible” : plugins, connecteurs, comptes techniques, tokens API, agents. Donc tu fais simple : un contrôle d’identité, puis un contrôle d’autorisations.
Contrôles J+15
- SSO obligatoire pour les outils GenAI et les outils qui connectent des sources (RAG, GED, CRM).
- MFA partout où tu ne peux pas imposer SSO.
- RBAC : rôles minimaux, séparation lecture vs écriture, pas d’accès admin par défaut.
- Comptes de service : inventaire, rotation des secrets, droits minimaux.
- Revue des partages : dossiers “tout le monde” dans la GED, liens publics, espaces projet ouverts.
But : éviter le scénario classique “un assistant interne lit tout le SharePoint parce que c’était plus simple”.
Action 4 : activer et tester logs, traçabilité et alerting (la preuve avant la promesse)
Sans logs, tu n’as pas de pilotage. Tu as juste de l’opinion. Et quand ça fuite, tu découvres que personne ne sait qui a envoyé quoi, à quel modèle, quand.
Minimum viable J+20
- Logs d’authentification : connexions, échecs, MFA, comptes à risque.
- Logs d’usage GenAI : volumes, modèles appelés, sources RAG consultées, pièces jointes envoyées.
- Journal des actions si tu as des agents (création ticket, envoi email, modification CRM).
- Rétention : durée, accès aux logs, export possible.
- Test d’audit : tu prends un cas fictif et tu vérifies que tu peux reconstituer l’histoire en 30 minutes.
Si tu veux une approche “agents + traces + risques” orientée terrain, tu peux aussi croiser avec cet article Lyon IA : https://lyon-ia.com/blog/agents-ia-et-cybersecurite-effacement-de-traces-audit-des-logs-et-acces-avant-dautomatiser.
Pour cadrer une partie sécurité GenAI, l’ANSSI a publié un guide “Recommandations de sécurité pour un système d’IA générative” (29 avril 2024). Source : messervices.cyber.gouv.fr.
Action 5 : poser les clauses contractuelles minimales (dont réversibilité)
Une bonne partie de la souveraineté, c’est du contrat. Pas du réseau.
Ton objectif J+30 : obtenir noir sur blanc les droits, les limites, et la sortie. Le mot-clé SEO ici est volontaire : contrat cloud réversibilité.
Clauses minimales à sécuriser
- Réversibilité : conditions de sortie, formats d’export, délais, assistance, coûts, et tests de sortie.
- Sous-traitants : liste, localisation, droit d’audit, notification des changements.
- Localisation et transferts : lieux d’hébergement et de traitement, règles de transfert, engagements.
- Usage des données : entraînement, amélioration, conservation, opt-out, suppression.
- Sécurité : chiffrement, gestion des clés, gestion des vulnérabilités, notification incident.
- Logs : accès, export, durée, niveau de détail.
- SLA et support : temps de réponse, criticité, canaux, pénalités si nécessaire.
Pourquoi la réversibilité devient non négociable
Le Data Act encadre la portabilité et vise la suppression des frais de changement d’ici le 12 janvier 2027. Entre 2024 et 2027, les fournisseurs peuvent encore facturer des frais réduits. Sources : eur-lex.europa.eu, digital-strategy.ec.europa.eu.
Traduction : tu anticipes maintenant. Tu ne te réveilles pas en 2027 avec une clause “best effort” et zéro procédure de sortie.
Pour une grille de lecture contractuelle côté IA, tu peux t’appuyer sur : https://lyon-ia.com/blog/contrat-fournisseur-ia-clauses.
Action 6 : faire une revue des risques simple, compréhensible COMEX
Tu n’as pas besoin d’une matrice usine à gaz. Tu as besoin d’une revue courte, répétable, et actionnable. Une page. Maximum deux.
Grille “5 risques” (J+25)
- Fuite de données : exfiltration via prompt, pièce jointe, connecteur, agent.
- Accès non autorisé : droits trop larges, comptes partagés, tokens qui traînent.
- Non-conformité : RGPD, AI Act (transparence, documentation), conservation.
- Dépendance fournisseur : lock-in, egress, absence de plan de sortie, formats propriétaires.
- Risque opérationnel : indisponibilité, dérive de coûts, qualité, hallucinations sur process critique.
Format qui marche
- Risque
- Scénario en une phrase
- Impact (faible, moyen, fort)
- Probabilité (faible, moyen, fort)
- Contrôle existant
- Mesure J+30 (ce que tu fais maintenant)
- Décision attendue (budget, arbitrage, interdiction, validation)
Pour cadrer la conformité et éviter le flou documentaire, ce contenu peut aider : https://lyon-ia.com/blog/ai-act-documenter-vos-usages-dia-en-entreprise-registre-pret-a-copier-exemple-pme-lyon.
Action 7 : outiller le dialogue DSI-RSSI-métiers (sinon tu vas droit au blocage)
Le vrai sujet, c’est rarement “la DSI contre les métiers”. C’est l’absence d’un objet commun. Chacun parle dans sa langue, avec ses contraintes. Résultat : soit tu bloques tout, soit tu laisses faire en shadow.
Le pack “dialogue” à créer en 30 jours
- Un owner métier par cas d’usage (responsable du besoin, du ROI, de l’acceptation).
- Un owner DSI (architecture, intégrations, run, coûts).
- Un owner RSSI (menaces, contrôles, preuves, gestion incident).
- Un template de décision d’une page : données, hébergement, accès, logs, contrat, risques, go/no-go.
3 rituels qui évitent 80 % des embrouilles
- Revue hebdo 30 minutes : ce qui a changé (données, connecteurs, modèle, fournisseur).
- Revue mensuelle risques : incidents, quasi-incidents, logs, actions correctives.
- Revue contractuelle trimestrielle : sous-traitants, évolutions, réversibilité, coûts de sortie.
Ce que tu gagnes
- Les métiers savent ce qui est permis et ce qui est interdit, avec une raison.
- La RSSI obtient des preuves (accès, logs, rétention, clauses).
- La DSI garde la main sur l’architecture et le run au lieu de courir après des outils déjà déployés.
Si tu veux un point de départ sur le risque “shadow”, c’est ici : https://lyon-ia.com/blog/shadow-ai-en-entreprise.
Le plan J+30, semaine par semaine (copie-colle)
Semaine 1 : périmètre et données
- Choisir 1 à 3 cas d’usage GenAI.
- Cartographier prompts, pièces jointes, RAG, logs, feedback, jeux de tests.
- Décider une règle simple : ce qui est “ok” et “pas ok” dans les prompts.
Semaine 2 : hébergement et flux
- Inventaire des lieux d’hébergement et de traitement.
- Cartographie des flux API et des connecteurs.
- Vérification SecNumCloud si tu vises du “cloud de confiance” (sur la liste ANSSI).
Semaine 3 : accès et logs
- SSO, MFA, RBAC, revue des comptes de service.
- Activation des logs utiles + test de reconstitution d’un scénario.
- Règles de conservation et d’export des logs.
Semaine 4 : contrats et arbitrages
- Revue des clauses minimales, dont réversibilité et sous-traitants.
- Revue des risques sur 1 page, avec décisions attendues.
- Mise en place du pack DSI-RSSI-métiers : owners + template + rituels.
Ce que tu dois avoir à J+30 (sinon tu n’as pas avancé)
- Une cartographie des données réellement utilisées par tes usages GenAI.
- Une liste des hébergements, traitements et transferts.
- Un état des accès (SSO/MFA/RBAC/comptes de service) sur le périmètre.
- Des logs exploitables et un test d’audit réussi.
- Un socle contractuel avec réversibilité et sous-traitants cadrés.
- Une revue des risques simple, comprise et signée (au moins actée).
- Un mécanisme de dialogue DSI-RSSI-métiers qui évite le shadow et les blocages.
Si tu ne fais qu’une chose cette semaine
Planifie un atelier de 90 minutes avec DSI, RSSI et un métier, et sors avec deux documents : la cartographie des données GenAI et la liste des lieux d’hébergement. Le reste dépend de ça. Si tu ne sais pas quelles données partent, ni où elles vont, tu discutes dans le vide.
Et si tu veux rester dans une logique locale, terrain, sans folklore, tu peux repartir du socle “décisions avant GenAI” déjà publié sur Lyon IA : https://lyon-ia.com/blog/souverainete-des-donnees-a-lyon-2809-7-decisions-avant-de-brancher-une-genai.
Laisser un commentaire