Souveraineté
Niveaux SEAL 0 à 4 et Cloud Sovereignty Framework
La grille de souveraineté de la Commission européenne : huit objectifs pondérés et cinq niveaux d'assurance, du SEAL-0 au SEAL-4.
À quoi sert le Cloud Sovereignty Framework
Plutôt qu'un oui/non, la Commission européenne a publié en 2025-2026 une grille de scoring, le Cloud Sovereignty Framework, qui mesure la souveraineté par objectif et la résume en un niveau d'assurance, le SEAL.
L'évaluation se fait en deux temps : des seuils planchers par objectif, où un seul échec élimine, puis un score pondéré sur cent pour classer les offres. La question devient « à quel niveau, sur quel objectif, avec quelle trajectoire » plutôt que « souverain ou pas ».
SEAL signifie Sovereignty Effectiveness Assurance Level. Les définitions ci-dessous sont celles de la Commission ; les pondérations figurent dans le document du framework, à vérifier à la source avant toute citation chiffrée.
Les cinq niveaux SEAL
Du contrôle entièrement non européen (SEAL-0) à une souveraineté complète jusqu'aux puces (SEAL-4), que personne n'atteint aujourd'hui.
SEAL-0
Aucune souveraineté : service, technologie ou opérations sous contrôle exclusif de tiers non européens.
SEAL-1
Souveraineté juridictionnelle : le droit UE s'applique formellement, mais son application pratique reste limitée.
SEAL-2
Souveraineté des données : droit UE opposable sans mesure technique supplémentaire ; des dépendances non-UE subsistent.
SEAL-3
Résilience numérique : immunité contre une rupture d'approvisionnement non européenne ; contrôle non-UE marginal.
SEAL-4
Souveraineté complète : contrôle UE jusqu'aux puces, sans dépendance critique non européenne. Hors de portée aujourd'hui.
Les huit objectifs et leur poids
Le score se répartit sur huit objectifs de souveraineté, du stratégique à l'environnemental. Le poids le plus lourd porte sur la chaîne d'approvisionnement matérielle, là où l'Europe est la plus dépendante.
Les objectifs couvrent la gouvernance et l'actionnariat (stratégique), l'exposition aux lois non européennes (juridique), le contrôle cryptographique et l'indépendance des modèles d'IA (données et IA), la capacité d'exploitation sans tiers non européen (opérationnel), la provenance du matériel et du logiciel (chaîne d'approvisionnement), les standards ouverts et l'absence de verrouillage (technologique), la sécurité et la conformité RGPD/NIS2/DORA, et l'efficacité énergétique (environnement).
Transposé à un standard téléphonique IA, l'objectif « données et IA » est central : c'est là que se logent la reconnaissance vocale, le modèle de langage et la synthèse vocale, souvent opérés hors d'Europe.
Le poids est sur le matériel
L'objectif le mieux pondéré du framework est la chaîne d'approvisionnement : conception, fabrication et distribution du matériel et du logiciel. C'est la dépendance la plus difficile à réduire, et la raison pour laquelle SEAL-4 reste théorique.
Première application : le marché Sovereign Cloud
Le 17 avril 2026, la Commission a attribué son appel d'offres « Sovereign Cloud » pour ses propres institutions, avec un seuil d'éligibilité fixé à SEAL-2. C'est la première fois qu'un acheteur public majeur classe ses fournisseurs sur une échelle de souveraineté explicite.
Trois des quatre lauréats ont été classés SEAL-3 et un SEAL-2. L'intérêt pour un acheteur n'est pas le logo, mais la capacité à exiger un niveau précis et à le vérifier objectif par objectif.
Rien de tout cela n'est opposable au secteur privé aujourd'hui, mais les appels d'offres publics, les banques soumises à DORA et les entités essentielles NIS2 commencent à demander un niveau SEAL ou une qualification SecNumCloud.
Questions fréquentes
Que signifie le niveau SEAL-3 ?
Quelqu'un atteint-il SEAL-4 aujourd'hui ?
Le niveau SEAL est-il obligatoire ?
Sources primaires
À quel niveau doit se situer votre téléphonie ?
On évalue votre chaîne voix objectif par objectif, sans survente.