Souveraineté

CADA, Data Act, NIS2, DORA : le cloud et vos obligations

Ce que votre fournisseur de standard téléphonique IA doit savoir des quatre textes européens qui redessinent le cloud, et ce qui est opposable aujourd'hui.

8 min

CADA : la proposition de règlement

Le Cloud and AI Development Act (CADA) est une proposition de règlement présentée par la Commission européenne le 3 juin 2026, dans un paquet « Tech Sovereignty ». Elle n'est pas adoptée.

CADA propose quatre niveaux d'assurance, d'une base (infrastructure et données clients dans l'UE) à un niveau maximal (propriété et contrôle européens sans exception, certification cyber de niveau élevé, maîtrise effective du logiciel). Les niveaux intermédiaires ajoutent certification européenne, mesures bloquant l'accès des pays tiers, nomenclature logicielle complète et séparation des filiales non européennes.

Le texte viserait d'abord le secteur public et les entités de l'Union, avec une analyse de risque obligatoire pour les charges d'ordre public. Une extension aux entités essentielles NIS2 est possible par actes d'exécution.

Horizon d'application

CADA est au stade de la proposition. Les négociations entre institutions sont attendues sur 2027-2028, et une application n'est pas estimée avant 2028. Rien n'en est opposable au secteur privé aujourd'hui.

Data Act : changer de fournisseur plus facilement

Le Data Act est un règlement européen déjà applicable. Il vise notamment à faciliter le changement de fournisseur de services cloud et la portabilité des données.

Il a enclenché la suppression progressive des frais de sortie : ces frais de changement de fournisseur doivent disparaître au 12 janvier 2027. Pour un acheteur, cela réduit le coût de la réversibilité, donc le verrouillage.

Concrètement, cela rend exigible ce qui relevait souvent de la bonne volonté : export complet, formats ouverts, délais de sortie documentés. Autant de points à vérifier dans un contrat de standard téléphonique IA.

NIS2 et DORA : la chaîne de sous-traitance

NIS2 est une directive de cybersécurité ; DORA est un règlement sur la résilience opérationnelle des acteurs financiers. Les deux encadrent le recours aux prestataires cloud tiers.

Pour les entités concernées, le fournisseur cloud et ses sous-traitants entrent dans le périmètre de gestion du risque : recensement des prestataires critiques, exigences contractuelles, capacité d'audit, plans de continuité. Un standard téléphonique IA qui traite des appels entre dans cette chaîne.

Cela déplace l'exigence vers la transparence : un fournisseur doit pouvoir documenter ses propres sous-traitants et le niveau de chaque maillon, pas seulement afficher sa conformité globale.

NIS2

Gestion du risque cyber étendue aux prestataires et à la chaîne d'approvisionnement.

DORA

Résilience opérationnelle des acteurs financiers, prestataires TIC tiers inclus.

Transparence exigible

Documenter ses sous-traitants et le niveau de chaque maillon devient contractuel.

Ce qui est opposable aujourd'hui

Il faut distinguer ce qui s'impose déjà de ce qui se prépare, pour ne pas confondre une tendance avec une obligation.

Déjà applicables : le RGPD, le Data Act, NIS2 (après transposition) et DORA pour les entités financières. En préparation : CADA, dont l'application n'est pas estimée avant 2028. Le Cloud Sovereignty Framework structure quant à lui les achats des institutions européennes.

Pour un acheteur privé, la bonne lecture est pragmatique : respecter ce qui est opposable, et utiliser les niveaux SEAL ou SecNumCloud comme repères pour anticiper, sans se laisser vendre une obligation qui n'existe pas encore.

Questions fréquentes

CADA est-il applicable aujourd'hui ?

Non. CADA est une proposition de règlement présentée le 3 juin 2026 et non adoptée. Les négociations entre institutions sont attendues sur 2027-2028 et l'application n'est pas estimée avant 2028. Rien n'en est opposable au secteur privé à ce jour.

Qu'est-ce que le Data Act change pour mon contrat cloud ?

Il facilite le changement de fournisseur et la portabilité des données, et supprime progressivement les frais de sortie, qui doivent disparaître au 12 janvier 2027. Vérifiez dans votre contrat l'export complet, les formats ouverts et les délais de sortie documentés.

Mon fournisseur de téléphonie IA est-il concerné par NIS2 et DORA ?

S'il traite vos appels, il entre dans votre chaîne de sous-traitance. Pour une entité soumise à NIS2 ou à DORA, cela implique de le recenser parmi les prestataires, d'exiger des clauses adaptées et une capacité d'audit, et de documenter le niveau de chaque maillon de la chaîne voix.

Alignez votre téléphonie sur vos obligations

On fait le point sur ce qui s'impose à vous et ce qui se prépare, sans survente.

Demander une démo