EU Sovereignty Score

Comment fonctionne le score, et pourquoi vous pouvez le vérifier

EU Sovereignty Score montre à quel point votre organisation dépend de technologies hors du contrôle européen. Chaque fournisseur reçoit le même score en cinq volets, fondé sur des éléments vérifiables.

Méthodologie

Cinq dimensions, à poids égal

L'évaluation repose sur cinq dimensions, chacune notée de 0 (exposition élevée) à 100 (souverain) :

  • JES · 20%SOV-2

    Juridiction

    Sous quelle juridiction le fournisseur est-il soumis ? Les entreprises établies dans l'UE obtiennent un score élevé.

  • DRS · 20%SOV-3

    Résidence des données

    Où vos données sont-elles traitées et stockées ? L'hébergement uniquement dans l'UE ou l'EEE obtient le score le plus élevé. La Suisse se situe entre les deux : pas membre de l'UE, mais reconnue adéquate par l'UE (UE + Suisse 90, Suisse seule 80, en partie hors d'Europe 50, rien en Europe 0).

  • CKS · 20%SOV-3

    Souveraineté des clés cryptographiques

    Qui gère les clés de chiffrement ? Les clés open source et gérées dans l'UE obtiennent un meilleur score.

  • PLS · 20%SOV-6

    Liberté face au verrouillage

    Avec quelle facilité pouvez-vous changer de fournisseur ? Les logiciels open source réduisent le risque de dépendance.

  • SRS · 20%SOV-4 · SOV-6

    Souveraineté du code source et de l'exécution

    Le code source est-il disponible et le logiciel fonctionne-t-il dans l'UE ?

0–1920–3940–5960–7980–100
0 · Exposition élevéeSouverain · 100

Le score total est une moyenne pondérée de façon égale entre toutes les dimensions. Le contexte, comme le secteur, la classification des données et le niveau de criticité, sera pris en compte dans les versions futures.

Ces cinq dimensions s'alignent sur une partie du Cloud Sovereignty Framework de la Commission européenne (octobre 2025), qui définit huit objectifs de souveraineté (SOV-1 à SOV-8) pour les marchés publics formels : JES correspond à SOV-2 (Legal & Jurisdictional), DRS et CKS à SOV-3 (Data & AI), PLS à SOV-6 (Technology), et SRS à la fois à SOV-4 (Operational) et à SOV-6 (Technology).

Nous ne notons volontairement pas quatre objectifs du cadre : SOV-1 (Strategic — propriété, financement et influence sur la gouvernance), SOV-5 (Supply Chain — origine du matériel, des microprogrammes et des composants), SOV-7 (Security & Compliance — certifications et conformité formelle au RGPD, à NIS2 et à DORA) et SOV-8 (Environmental Sustainability). Leur évaluation nécessite des preuves par fournisseur et un audit formel — ce qui diffère des faits vérifiables publiquement sur lesquels repose cet outil.

Sources officielles : Cloud Sovereignty Framework (Commission européenne, octobre 2025) · Implementation guidance (Commission européenne, juin 2026)

Comment nous vérifions la base de connaissances

Les fournisseurs entrent dans la base de connaissances après que nous ayons vérifié des sources publiques : le siège et le propriétaire ultime via le site web et les mentions légales du fournisseur, les communiqués de presse et les rapports annuels, et en cas de doute le registre du commerce ; les lieux d'hébergement via la documentation du fournisseur ; la licence via le dépôt de code source ; et si le produit est toujours proposé activement. La propriété étrangère d'une entreprise européenne est consignée séparément, car elle affecte la certitude juridictionnelle. L'ensemble de la base de connaissances a fait l'objet d'un audit complet en juin 2026 et d'une vérification des changements en septembre 2026 ; nous répétons ce contrôle périodiquement.

Les soumissions des visiteurs et des fournisseurs n'apparaissent jamais automatiquement. Chaque soumission suit le même contrôle avant d'entrer dans la base de connaissances, et les cas limites suivent notre politique de provenance publiée. La base de connaissances est ainsi plus restreinte qu'un annuaire où chacun peut s'ajouter lui-même, mais chaque score peut être retracé jusqu'aux faits consignés et à la méthode publiée.

La vérification est gratuite chez nous et s'applique à chaque fournisseur. Ce n'est pas un label payant : un fournisseur ne peut pas payer pour l'obtenir, ni l'acheter.

Politique de provenance (ADR-001)Soumettre un fournisseur ou proposer une correction

Étiquettes de preuve

Chaque fait sur une page fournisseur porte l'une de ces quatre étiquettes, afin que vous voyiez d'un coup d'œil la solidité des éléments qui l'étayent :

Déclaré par le fournisseur
Trouvé sur le site web du fournisseur lui-même, non vérifié de manière indépendante par rapport à un registre ou une mesure technique.
Confirmé dans un registre
Vérifié de manière indépendante par rapport au registre public d'un organisme officiel (p. ex. EUIPO, IAF CertSearch, NEN).
Mesuré techniquement
Établi de manière indépendante via une mesure technique directe (DNS/ASN/GeoIP, certificat TLS) — indépendamment des déclarations du fournisseur.
Pas encore vérifié
Il n'existe pas (encore) de registre public ou de contrôle technique pour ce champ, ou le contrôle n'a pas encore été effectué.

Indépendance

Les fournisseurs ne peuvent pas payer pour obtenir un meilleur score ou une meilleure place. Il n'y a pas de référencements sponsorisés, pas de labels payants, pas de liens d'affiliation et aucune place payante dans les catégories ou les listes d'alternatives. L'ordre des alternatives suit uniquement le modèle de notation publié et la politique de provenance.

L'outil est financé par les rapports et les dons des utilisateurs, la licence de données professionnelle et un nombre limité d'annonces vendues par nos soins sur les pages de catégories. Un fournisseur — annonceur ou non — ne peut ni acheter, ni améliorer, ni faire retirer sa fiche ; les corrections ne sont appliquées qu'après vérification de sources publiques. Les annonces ne comportent aucun suivi ni analytique et n'ont aucune influence sur le score ou le classement.

Confidentialité

Les données de votre évaluation ne quittent jamais votre navigateur. Tous les calculs s'effectuent côté client. La télémétrie optionnelle ne collecte que des compteurs agrégés et anonymisés — aucune donnée personnelle, aucun score brut, aucune adresse IP. La télémétrie est activée par défaut (opt-out) et peut être désactivée par un simple interrupteur dans le pied de page ; ce choix est mémorisé dans votre navigateur. Si vous collez une liste d'applications, les noms que la base de connaissances ne reconnaît pas sont comptés sous le même interrupteur (le nom seul, sans IP ni session), afin que la base de connaissances puisse s'enrichir.

Questions fréquentes

Qu'est-ce que la souveraineté numérique ?

La souveraineté numérique est le degré auquel une organisation conserve le contrôle de ses données, de ses choix logiciels et de sa continuité opérationnelle. Concrètement : vos données relèvent-elles de la juridiction de l'UE, pouvez-vous gérer vos propres clés de chiffrement, et pouvez-vous changer de fournisseur sans coût prohibitif ? Plus vous répondez « oui » à ces questions, plus vous êtes souverain.

Comment le score est-il calculé ?

Chaque fournisseur sélectionné est noté selon cinq dimensions (JES, DRS, CKS, PLS, SRS) de 0 (exposition élevée) à 100 (souverain). Le total est une moyenne pondérée de façon égale. Les futures versions tiendront aussi compte du contexte comme le secteur, la classification des données et la criticité.

Quelles données cet outil collecte-t-il ?

Aucune donnée personnelle. L'évaluation s'exécute entièrement dans votre navigateur ; les calculs ne quittent jamais votre appareil. Vous pouvez optionnellement partager des compteurs anonymes et agrégés pour les tendances de la communauté — la télémétrie est activée par défaut (opt-out) et peut être désactivée dans le pied de page. Aucune adresse IP, aucun identifiant de session, aucun cookie hormis votre préférence de langue.

Quelle est la différence entre JES, DRS, CKS, PLS et SRS ?

JES = Juridiction (lieu d'immatriculation du fournisseur). DRS = Résidence des données (où vos données sont réellement hébergées). CKS = Souveraineté des clés cryptographiques (qui contrôle les clés de chiffrement). PLS = Liberté face au verrouillage (avec quelle facilité vous pouvez changer de fournisseur). SRS = Souveraineté du code source et de l'exécution (disponibilité du code source et lieu d'exécution). Chaque dimension mesure une facette de risque différente.

Qu'est-ce qui compte comme « alternative européenne » ?

Un fournisseur dont le siège se trouve dans un pays de l'UE et qui propose la possibilité d'héberger les données au sein de l'UE. Nous distinguons aussi produit (logiciel que vous déployez ou consommez vous-même) et service (conseil, MSSP, formation). Les produits ne sont recommandés qu'en remplacement d'autres produits — un MSSP n'est jamais suggéré à la place d'un produit SaaS, et inversement.

Est-ce un conseil de conformité ?

Non. EU Sovereignty Score est un instrument exploratoire destiné à mettre en évidence des risques ; ce n'est ni un avis juridique ni une attestation de conformité au RGPD, à NIS2, à DORA ou à toute réglementation similaire. Utilisez-le pour lancer des discussions, identifier des lacunes et fixer des priorités — laissez l'évaluation juridique à votre propre conseil.

Qui a construit cet outil ?

Ric van Westhreenen, un manager de transition opérationnel spécialisé en IAM, transformation numérique, gouvernance et conformité. Avec une expérience chez des organisations telles qu'Ahold Delhaize, T-Mobile, Vattenfall et EP NL, et en tant que membre du conseil de surveillance de TYPO3 GmbH.

À quelle fréquence la base de données des fournisseurs est-elle mise à jour ?

Le catalogue de fournisseurs compte actuellement 6 277 fournisseurs et est complété périodiquement selon les évolutions du marché, les retours des utilisateurs et les nouveaux entrants européens. Les changements les plus récents sont toujours visibles sur la page du journal des modifications.

Ce site est-il affilié aux fournisseurs mentionnés ?

Non. Tous les noms de produits et d'entreprises mentionnés sur ce site — Microsoft, Google, AWS, Salesforce, Slack et tout autre fournisseur référencé — sont des marques™ ou des marques déposées® de leurs détenteurs respectifs. Leur mention sur ce site n'implique aucune affiliation, parrainage ou approbation. Cet outil est une source d'information indépendante, produite sans aucune relation commerciale avec une partie référencée. Aucun droit ne peut être tiré des classifications présentées ; pour des évaluations juridiques ou de conformité formelles, veuillez consulter votre propre conseil.

Qui est derrière

Cet outil a été développé par Ric van Westhreenen — un manager de transition opérationnel spécialisé en IAM, transformation numérique, gouvernance et conformité. Avec une expérience chez des organisations telles qu'Ahold Delhaize, T-Mobile, Vattenfall et EP NL, et en tant que membre du conseil de surveillance de TYPO3 GmbH, il allie vision stratégique et exécution pragmatique.

Faire l'évaluation gratuite