Le signal est clair : l’État veut des preuves, pas des promesses
Si tu réponds à des marchés publics numériques ou IA en Auvergne-Rhône-Alpes, tu viens de prendre un virage. Le Pacte Numérique et IA, signé le 10 septembre 2026, met noir sur blanc une attente : faire émerger et déployer des solutions souveraines et résilientes, dans un cadre piloté par la DINUM, appelée à devenir ARIANE au 1er janvier 2027. Sources : Acteurs Publics et communication Bercy, plus les annonces gouvernementales sur la trajectoire ARIANE.
Traduction opérationnelle : tes acheteurs publics en AURA (Métropole de Lyon, Ville de Lyon, Région, collectivités, hôpitaux, universités, opérateurs) vont aligner leurs exigences. Et ils vont le faire avec une logique de conformité documentée : hébergement, sécurité, traçabilité des modèles, sous-traitance, gestion du risque.
Ce décryptage te donne 7 implications concrètes pour adapter ton dossier de réponse et ta gouvernance produit, plus une check-list des pièces à préparer.
Ce qui change avec le Pacte Numérique et IA et la bascule DINUM vers ARIANE
Pacte Numérique et IA : l’État structure un cadre de dialogue avec la filière pour pousser des solutions considérées comme plus souveraines et plus résilientes (Acteurs Publics, Bercy). Côté industriels, les critères affichés donnent un indice fort sur ce que la commande publique va valoriser : siège social et capacités industrielles en France, indépendance vis-à-vis de règles extraterritoriales, alignement avec la souveraineté numérique (Bercy).
DINUM ARIANE : à partir du 1er janvier 2027, ARIANE est annoncée comme la structure qui succède à la DINUM, avec une impulsion renforcée sur le numérique et l’IA dans l’État (numerique.gouv.fr). Le point clé pour toi : une gouvernance plus interministérielle, et une approche plus structurée de la conformité IA (Banque des Territoires).
Et ça atterrit directement dans les marchés : les acheteurs ne veulent plus juste un mémoire technique bien écrit. Ils veulent des livrables de maîtrise et des preuves, parfois sous peine de non-admission si c’est incomplet (tendance déjà visible dans certains dossiers).
7 implications concrètes pour éditeurs et ESN qui répondent en AURA
1) La souveraineté devient un dossier à part entière
Avant, “souverain” passait parfois comme un argument marketing. Maintenant, ça se joue sur ta capacité à démontrer une chaîne de dépendances maîtrisée.
Attends-toi à devoir documenter :
- structure capitalistique et localisation des centres de décision,
- chaîne de sous-traitance (qui fait quoi, où, avec quels accès),
- dépendances critiques (cloud, LLM, APIs, outils de monitoring),
- exposition potentielle à des lois extraterritoriales et mesures d’atténuation (Bercy).
Action : crée une annexe “cartographie de souveraineté” prête à coller dans tes offres. Simple, factuelle, vérifiable.
2) Hébergement : SecNumCloud et cloud de confiance montent d’un cran
Tu as déjà vu passer des exigences ISO 27001 ou des questionnaires SSI. Là, on monte : SecNumCloud devient plus fréquemment la référence de discussion, parce que le cadre ANSSI bouge encore, avec SecNumCloud v3.2 approuvé par arrêté du 12 août 2026 (Légifrance).
Concrètement, en marché public IA, l’acheteur va te challenger sur :
- où sont hébergées les données (production, logs, sauvegardes, observabilité),
- où transitent les prompts et les outputs,
- si ton fournisseur cloud ou IA impose des transferts hors UE,
- si tu as une option “tout en France” ou “cloud qualifié”, et à quelles conditions.
Action : propose deux architectures dans tes réponses : une “standard” et une “sensibles/régaliens” (avec conditions d’hébergement renforcées). Même si le marché ne l’exige pas explicitement, tu gagnes des points en maîtrise.
3) Traçabilité et explicabilité : on veut savoir ce que tu as mis dans la boîte
La DINUM et la DAE ont publié une fiche pratique d’achat responsable de solutions d’IA qui sert de base de dialogue entre acheteurs et fournisseurs. Elle pousse des questions concrètes : type de modèle, données, impacts, gouvernance (achats-durables.gouv.fr).
Donc, dans tes offres, il ne suffit plus de dire “on utilise un LLM performant”. Il faut être capable de fournir :
- le type de modèle (open weights, API, modèle interne), et ses limites,
- la traçabilité des données (sources, droits, nettoyage, versions),
- les mécanismes d’explicabilité adaptés au cas d’usage (pas une dissertation, une méthode),
- un journal d’activité exploitable : qui a demandé quoi, quand, avec quel résultat, et quels contrôles.
Action : prépare un “model card pack” adapté commande publique : fiche modèle, fiche données, fiche sécurité, fiche limites.
4) La conformité IA devient un lot de livrables attendus
Avec ARIANE et une logique de “cellule conformité IA” évoquée dans la trajectoire (Banque des Territoires), tu vas voir apparaître des attentes plus standardisées : registre, analyse de risques, procédures de contrôle, gouvernance.
Ce que ça change pour toi : tu dois traiter la conformité IA comme un produit, pas comme un PDF fait en fin de projet.
- Qui valide un nouveau cas d’usage ?
- Qui autorise un nouveau modèle ?
- Qui décide d’un passage en production ?
- Comment tu gères les incidents IA (hallucinations critiques, fuite, biais, dérives) ?
Action : mets dans ton mémoire technique un chapitre “Gouvernance IA” avec rôles, comités, cadence, critères de go/no go, et gestion des changements.
5) Sécurité : la PSSI générique ne passe plus
Les marchés publics demandent déjà des annexes SSI, des référentiels, des engagements sur la sous-traitance, et parfois des formulations alignées “NIS2” ou équivalent dans l’esprit. La tendance, c’est : mesures concrètes + preuves, pas “nous prenons la sécurité au sérieux”.
Sur des solutions IA, attends-toi à des questions ciblées :
- protection contre injection de prompt et exfiltration,
- isolation des tenants et cloisonnement,
- gestion des secrets (API keys),
- durcissement et supervision,
- sécurité de la chaîne logicielle (SBOM, dépendances).
Action : fournis une annexe SSI dédiée IA : menaces, mesures, tests, responsabilités, et exigences côté client (ex: gestion des comptes, MFA, réseau).
6) Numérique responsable appliqué à l’IA : ça arrive dans les critères
La fiche pratique sur l’achat responsable d’IA vise explicitement l’intégration d’enjeux environnementaux et sociaux, avec renvois vers référentiels et outils (dont RGESN, IA frugale) via les ressources publiques (spote.developpement-durable.gouv.fr).
Sur le terrain en AURA, ça peut apparaître comme :
- un sous-critère “sobriété” (architecture, inférence, stockage),
- des demandes d’indicateurs (consommation, taux d’usage, empreinte estimée),
- des exigences de durée de conservation et de minimisation des logs.
Action : propose un mode “frugal” (petit modèle, cache, RAG optimisé, quotas) et une méthode de mesure simple. Tu évites l’usine à gaz, mais tu montres que tu pilotes.
7) Les réponses aux AO basculent vers la preuve : pièces, annexes, attestations
C’est le point qui fait mal aux équipes avant-vente. Beaucoup d’acheteurs vont pousser des pièces standardisées, et certains dossiers mentionnent déjà que l’absence de pièces peut entraîner la non-admission. Donc tu dois industrialiser ton “pack conformité”.
Ce que ça change dans l’organisation :
- ton équipe commerce ne peut plus bricoler, il faut un référentiel interne de pièces à jour,
- tu dois savoir répondre vite sur les sous-traitants (cloud, IA, support),
- tu dois aligner juridique, SSI, produit et delivery, sinon tu perds du temps et tu te contredis.
Action : monte un dossier unique “marchés publics IA conformité” maintenu en continu, pas reconstruit à chaque AO.
Adapter ton dossier de réponse : la structure qui marche en 2026-2027
Si tu veux coller aux attentes Pacte Numérique et IA et DINUM ARIANE, vise une réponse qui ressemble à un système maîtrisé, pas à un empilement de promesses.
Bloc 1 : Architecture et hébergement
- schéma d’architecture (données, modèles, supervision, sauvegardes),
- localisation des traitements et stockage,
- options d’hébergement selon sensibilité,
- rôles et responsabilités (client, toi, sous-traitants).
Bloc 2 : Sécurité et conformité
- mesures SSI concrètes,
- gestion des vulnérabilités et patching,
- SBOM ou équivalent (si pertinent),
- plan de réponse à incident,
- traçabilité, journalisation, audit.
Bloc 3 : Gouvernance IA et traçabilité modèle
- processus de choix et changement de modèle,
- tests, jeux d’évaluation, validation,
- suivi des dérives et monitoring qualité,
- gestion des données d’entraînement et d’usage.
Bloc 4 : Numérique responsable et pilotage
- indicateurs simples,
- mesures de frugalité,
- mécanismes de limitation (quotas, caching, fallback).
Si tu veux creuser le volet souveraineté cloud IA, tu peux aussi lire sur Lyon IA : Tech Platform Summit 2026 à Lyon (17/11) : 10 questions cloud, IA, souveraineté et IA managée sur cloud souverain (Numspot x Mistral) : les questions à poser en AURA.
Check-list : pièces à préparer (le pack “prêt AO”)
Objectif : avoir un dossier qui tient quand l’acheteur demande “preuve”, pas “intention”. Adapte selon le niveau de criticité du marché, mais pars sur une base solide.
1) Gouvernance et conformité
- Charte d’usage IA (interne, salariés, sous-traitants si besoin).
- Registre des usages IA (cas d’usage, finalités, données, risques, propriétaires).
- Processus de validation (go/no go, passage en prod, changement de modèle).
- Politique de gestion des incidents IA (qualité, sécurité, dérive, escalade).
2) Sécurité
- PSSI + annexe SSI IA (menaces LLM, mesures, tests).
- Plan de réponse à incident et rôles (RACI).
- Politique de gestion des accès (MFA, RBAC, comptes admin, revues).
- Politique de gestion des vulnérabilités (scan, patch, délais, preuves).
- Attestations ou éléments de conformité (ISO 27001 si tu l’as, ou contrôles internes documentés).
3) Hébergement et données
- Fiche d’hébergement : localisation, sous-traitants, flux, sauvegardes.
- Engagements de réversibilité (données, configurations, journaux utiles).
- Politique de conservation (données, prompts, logs, backups) et paramétrage possible.
- Clauses sous-traitants : liste, rôles, pays, accès, mécanismes de contrôle.
4) Traçabilité modèle et documentation IA
- Fiche modèle : fournisseur, version, mode d’accès, limites, sécurité.
- Fiche données : sources, qualité, droits, nettoyage, versions.
- Plan de tests : jeux d’éval, critères, résultats, fréquence.
- Journalisation : quelles traces, où, combien de temps, accès audit.
5) Souveraineté et dépendances
- Cartographie des dépendances (cloud, IA, observabilité, support).
- Déclaration d’exposition extraterritoriale (si applicable) + mesures d’atténuation.
- Options souveraines : architecture alternative, conditions de coût et délai.
6) Numérique responsable
- Note de sobriété : choix techniques, limites, optimisation.
- Indicateurs : consommation estimée, taux d’usage, volume de tokens ou équivalent.
- Mode frugal : quotas, cache, petits modèles, fallback non IA.
Pour une lecture complémentaire côté marchés publics et contrôles avant signature en région, tu peux aussi t’appuyer sur : Pacte Numérique et IA + AI Act : 10 vérifications avant un marché public IA en AURA.
Ce que tu peux faire dès maintenant (sans attendre 2027)
Si tu veux rester compétitif sur les AO en AURA, ton plan d’action tient en trois mouvements :
- Industrialise ton pack de preuves : politiques, annexes, fiches, attestations. Versionnées. Maintenues. Prêtes en 24 h.
- Rends ta souveraineté vérifiable : dépendances, sous-traitants, options d’hébergement, exposition extraterritoriale. Pas de phrases floues.
- Traite la conformité IA comme un produit : registre, tests, monitoring, gouvernance, incidents. Et mets-le dans le mémoire technique.
Le Pacte Numérique et IA et la trajectoire DINUM ARIANE ne “créent” pas toutes ces exigences, mais ils les alignent et les rendent plus systématiques. Si tu arrives avec des pièces propres et une gouvernance claire, tu gagnes du temps, tu réduis les allers-retours, et tu évites l’élimination sur dossier incomplet.
Sources
- Acteurs Publics, commande publique et Pacte Numérique et IA
- Ministère de l’Économie, Pacte Numérique et IA
- numerique.gouv.fr, annonce ARIANE succédant à la DINUM
- Banque des Territoires, plan Notre IA et gouvernance conformité
- Légifrance, arrêté du 12 août 2026 approuvant SecNumCloud v3.2
- achats-durables.gouv.fr, fiche pratique achat responsable de solutions d’IA
- spote.developpement-durable.gouv.fr, ressources sur achat responsable IA
Laisser un commentaire