QUESTIONS & RÉPONSES La collection de Solve DSI - Yann-Eric Devars
← Revenir aux réponses

Comment analyser l'exposition d'un service numérique aux lois extraterritoriales ?

D’après Souveraineté numérique

Effet d’empilement

Le trio RGPD-NIS 2-DORA crée une matrice de conformité croisée : la violation d’un seul pilier (ex. incident cyber non déclaré) engendre un risque de double sanction (NIS 2 + RGPD), tandis que l’indisponibilité prolongée d’un service financier peut activer la mécanique DORA et le RGPD sur la réparation du préjudice moral.

Pour le comité d’audit, le coût réel de non-conformité devient multidimensionnel : amendes, action collective, notation ESG, prime d’assurance, voire exclusion d’appel d’offres publics.

Les dirigeants découvrent alors une nouvelle métrique : le coût marginal de souveraineté.

Concrètement, investir 1 € dans une infrastructure chiffrée souveraine peut éviter 4 € d’exposition réglementaire cumulative.

L’argument n’est plus philosophique, il devient financier.

Cloud Act, FISA : l’effet extraterritorial des régulations non européennes

Si Bruxelles déploie un bouclier normatif, Washington conserve l’épée de Damoclès extraterritoriale.

Deux textes concentrent les inquiétudes :

Le CLOUD Act oblige tout fournisseur soumis au droit fédéral à remettre, sur mandat, les données qu’il détient « où qu’elles se trouvent ».

En juillet 2025, Microsoft France a reconnu qu’aucune promesse d’hébergement intra-UE ne saurait neutraliser cette contrainte.

Les projets de mise à disposition de la donnée dans le pays du client (Dissémination des Data Centers pour rassurer sur la localisation des données) ne règlent donc pas la question : la juridiction l’emporte sur la localisation.

FISA (et son futur successeur) autorise la surveillance sans mandat judiciaire de non-ressortissants hors des États-Unis.

Les requêtes sont moins volumineuses que celles du CLOUD Act mais leur opacité procédurale alimente le risque réputationnel.