Pendant des années, les discussions sur le cloud portaient principalement sur la vitesse, l'évolutivité et le coût.
Désormais, pour de nombreuses entreprises, il s'agit également d'autre chose : le contrôle.
Et pas seulement de manière abstraite, du type « nous prenons la sécurité au sérieux ». Je veux parler des questions très pratiques que se posent les clients lorsqu'ils migrent leur ERP central vers le cloud :
- Où résident réellement nos données ?
- Qui peut y accéder ?
- De quelles lois et de quelle juridiction relève-t-il ?
- Qui exploite l'environnement ?
- Et que se passe-t-il lorsque nos exigences réglementaires, nationales ou économiques vont au-delà des garanties cloud standard ?
Aujourd’hui, ce sont des questions qui concernent les conseils d’administration — tout particulièrement pour les organisations du secteur public, de la défense, des infrastructures critiques et des secteurs réglementés. Et si vous gérez votre entreprise avec un ERP, elles ont encore plus d’importance.
Pourquoi « cloud » et « contrôle » ne sont plus opposés
Il y a quelques années, de nombreuses organisations considéraient encore la souveraineté et le cloud comme des compromis. Vous pouviez moderniser et innover, ou vous pouviez garder le contrôle. Cette hypothèse n’est plus valable.
Dans les faits, de nombreuses entreprises ont besoin des deux. Elles recherchent l'agilité, la résilience et l'innovation qu'offre un ERP cloud moderne, mais doivent également répondre à des exigences strictes en matière de localisation des données, de juridiction compétente, de contrôle opérationnel et de séparation technique.
Et de plus en plus, elles doivent répondre à des exigences qui vont au-delà de la politique IT. Plusieurs pays ont adopté ou préparent activement une législation sur la sécurité économique qui influe directement sur l'endroit où les systèmes critiques peuvent être hébergés, sur les personnes qui peuvent les exploiter et sur les dépendances qui sont acceptables. Pour les organisations qui exécutent leur ERP sur une infrastructure qui touche aux Supply chains nationales, à la défense ou aux services critiques, il ne s'agit plus d'une simple remarque sur la conformité. Il s'agit d'une contrainte stratégique.
C'est là que le sujet commence souvent à se brouiller — car aujourd'hui sur le marché, de nombreuses offres sont qualifiées de « souveraines », mais toutes ne signifient pas la même chose.
Le vrai problème : la souveraineté est souvent trop simplifiée
L'un des plus grands défis dans ce domaine est que la souveraineté numérique est souvent réduite à la seule localisation des données. Si les données résident dans le pays, on part du principe que : le problème est résolu.
Mais ce n’est plus ainsi que la plupart des entreprises, des responsables de la sécurité et des régulateurs voient les choses. Car la souveraineté ne se limite pas à la géographie. Elle comprend des questions telles que :
- L'environnement est-il exploité localement ?
- L'accès et l'administration sont-ils étroitement contrôlés ?
- Existe-t-il une séparation au niveau technique et opérationnel ?
- Existe-t-il une exposition à la propriété étrangère, à la portée juridique étrangère ou à des dépendances externes ?
- L’organisation peut-elle répondre à des exigences sectorielles ou de niveau de sécurité nationale — et pas seulement cocher des cases de conformité génériques ?
C’est pourquoi de plus en plus d’entreprises vont au-delà de la terminologie et commencent à se poser des questions sur le modèle de contrôle réel. Et elles ont bien raison.
Le marché regorge de vastes promesses de « souveraineté ». L’essentiel est d’adapter le modèle de contrôle à vos exigences (données uniquement, données + contrôle opérationnel ou souveraineté totale) et de vérifier qu’il résiste à l’examen.
Ce que les clients attendent réellement d'un ERP cloud souverain
Lorsque les clients parlent de souveraineté, ils ne demandent généralement pas une seule chose. Ils essaient de répondre à un ensemble d’exigences très réelles en matière d’entreprise et de risques. D’après mon expérience, cela concerne généralement quelques fonctionnalités :
1. Souveraineté des données
C'est le plus visible. Les clients doivent avoir la certitude que les données sont stockées, traitées et régies conformément aux exigences locales ou régionales. Cela inclut non seulement la localisation des données, mais aussi la clarté concernant les flux de données, l'accès et la conformité réglementaire. Pour de nombreuses entreprises, ce niveau, lorsqu'il est associé à de solides contrôles opérationnels, est suffisant.
2. Souveraineté opérationnelle
C'est là que les choses deviennent concrètes : qui exploite, qui administre et comment cela est audité. C'est souvent le facteur décisif pour les charges de travail réglementées. L'administration et la maintenance sont-elles assurées uniquement par du personnel agréé – comme des ressortissants locaux ou des personnes originaires de pays de confiance – disposant des habilitations de sécurité requises ? Pour certaines organisations, notamment dans les secteurs sensibles, ce ne sont souvent pas des préférences de conception optionnelles. Ce sont des conditions d'exploitation obligatoires.
3. Souveraineté technique
Il s'agit de l'architecture elle-même. Les clients doivent comprendre comment les environnements sont isolés, comment le plan de contrôle est géré et comment fonctionne la séparation des locataires. Pour les clients ayant des exigences élevées, la souveraineté technique comprend un plan de contrôle indépendant et géré localement, sans aucune dépendance opérationnelle hors du pays. De nombreuses autres répondent à leurs obligations grâce à la souveraineté des données et la souveraineté opérationnelle, sans nécessiter un plan de contrôle entièrement indépendant. Il ne s'agit pas d'une distinction subtile. C'est la différence entre un environnement géré localement de nom, et un environnement structurellement indépendant dans la pratique.
C'est aussi dans cette dimension qu'intervient l'IA — et où les enjeux augmentent rapidement. À mesure que les organisations commencent à exécuter des fonctionnalités optimisées par l'IA sur leur ERP — automatisation des processus, génération d'insights, prise de décisions —, la question de la souveraineté s'étend naturellement à ces charges de travail. Un environnement entièrement souverain doit garantir que les modèles d'IA, les données et l'inférence restent au sein du même périmètre contrôlé que le reste du système. Pour les secteurs réglementés en particulier, l'IA souveraine n'est pas un ajout. Elle fait partie de l'architecture dès le départ.
4. Souveraineté juridique
Cette dimension aborde la question de savoir qui a, en dernier ressort, une influence juridique sur l'environnement. Les prestataires de services sont-ils basés localement ou dans des pays approuvés ? Y a-t-il des implications juridiques extraterritoriales ? Des juridictions étrangères pourraient-elles exercer une influence ou un contrôle sur les systèmes ou les données ? Ce n'est plus seulement une préoccupation pour les institutions publiques — cela concerne de plus en plus les entreprises des secteurs réglementés, des infrastructures critiques et des environnements géopolitiquement sensibles.
Pourquoi cela est particulièrement important pour l'ERP
Cette conversation est importante pour les outils de collaboration ou les charges de travail périphériques, mais cela devient encore plus grave lorsqu’on parle d’ERP.
L'ERP détient et orchestre certains des processus les plus sensibles et les plus critiques sur le plan opérationnel de l'entreprise :
- Dossiers financiers
- Achats et relations fournisseurs
- Flux de production et de fabrication
- Dépendances relatives aux collaborateurs et à la paie
- Opérations de stocks et logistique
- Données de conformité et de reporting
Cela signifie que la question de la souveraineté ne peut pas être dissociée de la discussion sur l’ERP pour les secteurs réglementés et le secteur public. Cela doit y être directement intégré. Car une fois l’ERP dans le cloud, la question n’est pas seulement de savoir si le système fonctionne. Il s’agit de savoir s’il fonctionne dans les limites réellement requises par votre entreprise, les régulateurs et les équipes de gestion des risques.
L'Autonomous Enterprise et l'impératif de souveraineté
L’Autonomous Enterprise est le modèle de SAP pour les agents d’IA intégrés dans la finance, les achats, la Supply Chain, les RH et d’autres processus fondamentaux, qui permet à l’ERP de passer de systèmes d’enregistrement à des systèmes d’exécution. Ce sont des agents intégrés directement dans les processus métier, capables d’exécuter des workflows de bout en bout.
Pour les organisations évoluant dans des environnements réglementés ou sensibles, cela soulève un certain nombre de questions : où ces charges de travail d'IA s'exécutent-elles réellement ? De quelle juridiction relève l'inférence ? Qui a accès aux prompts, aux résultats et aux données qui les alimentent ?
SAP investit dans des fonctionnalités d'IA qui fonctionnent au sein des mêmes limites souveraines que ses environnements cloud — avec l'ambition d'offrir une souveraineté totale sur l'ensemble des offres d'IA, alimentées par des grands modèles de langage déployés localement et régies par des règles locales :
- EU AI Cloud et partenariats d'IA souveraine : IA appliquée dotée de capacités souveraines grâce à l'EU AI Cloud, en partenariat avec Cohere et Mistral AI.
- Cloud d'IA industrielle : Modèles d'IA avancés sur la plateforme cloud sécurisée de SAP avec accélération GPU NVIDIA, déployés dans le centre de données de T-Systems.
- OpenAI souverain pour l’Allemagne : solutions d’IA conçues en Allemagne, en partenariat avec OpenAI.
Voici ce que l'IA souveraine signifie en pratique : les mêmes capacités autonomes, alignées sur le niveau de souveraineté requis, de l'IA souveraine sur le plan des données et des opérations à l'IA entièrement souveraine, exécutées dans des limites contrôlées par votre organisation.
Ce que fait SAP Sovereign Cloud
SAP Sovereign Cloud y répond directement en se concentrant sur la façon dont les environnements cloud peuvent être exploités avec des niveaux de contrôle accrus sur les données, les opérations, l'infrastructure et la conformité — en phase avec les lois locales et les attentes réglementaires.
Ceci n’est pas traité comme un problème unidimensionnel. Les mêmes dimensions qui émergent généralement sous forme d’exigences — souveraineté des données, opérationnelle, technique et juridique — sont représentées ici sous forme de capacités. Cette distinction est importante car elle suit le fonctionnement réel des organisations — de la définition des risques à l’opérationnalisation du contrôle.
Pour ceux qui migrent leur ERP vers le cloud dans le cadre du parcours RISE with SAP, cela devient particulièrement pertinent lorsque les exigences de souveraineté dépassent ce que les modèles cloud standard sont conçus pour prendre en charge. SAP a explicitement lié la vision d'Autonomous Enterprise à RISE with SAP comme moyen permettant aux clients d'exploiter l'innovation IA, indiquant clairement que le parcours de transformation et la création de valeur liée à l'IA sont conçus pour aller main dans la main.
À mesure que l’IA s’intègre au fonctionnement de l’ERP — en automatisant les décisions, en faisant émerger des insights et en pilotant les processus —, SAP étend cet engagement pour y inclure des fonctionnalités d’IA souveraine, garantissant que le contrôle ne s’arrête pas à la couche de données et d’infrastructure, mais s’étend à tout le full stack.
Cela est renforcé par des partenariats avec des fournisseurs d'IA européens tels que Mistral AI, offrant aux clients des environnements réglementés un meilleur contrôle sur l'endroit où s'exécutent les charges de travail d'IA et la manière dont l'accès aux modèles est gouverné.
Migrer l'ERP vers le cloud sans perdre la souveraineté dont votre entreprise a toujours besoin
Les organisations veulent se moderniser — avec une innovation plus rapide, une résilience accrue, plus d'automatisation et de meilleures façons de gérer l'entreprise. Mais elles veulent le faire sur des bases qu'elles peuvent défendre : auprès des régulateurs, des conseils d'administration, des équipes de sécurité et, de plus en plus, auprès des pays et des clients également.
C’est pourquoi le cloud souverain devient un élément bien plus important des discussions sur l’ERP. Et pour les organisations qui gèrent leur modernisation dans des environnements réglementés ou sensibles, le véritable objectif n’est pas simplement de migrer l’ERP vers le cloud. Il s’agit de se moderniser sans pour autant renoncer au contrôle dont l’entreprise a toujours besoin.
C’est là que RISE with SAP et SAP Sovereign Cloud se rejoignent — non pas sous la forme d’un compromis entre innovation et contrôle, mais comme une progression. Choisir le niveau de souveraineté minimal qui répond à vos obligations, avec une possibilité d’évoluer vers une souveraineté totale si nécessaire : migrer vers le cloud, activer l’IA à grande échelle et faire les deux sans compromettre la souveraineté dont votre entreprise a toujours besoin.
Découvrez ce que la souveraineté digitale signifie réellement pour votre entreprise et comment SAP vous aide à calibrer votre contrôle, qu'il concerne uniquement les données, les données et les opérations, ou qu'il s'agisse d'une souverainetétotale — tout en maintenant la conformité et l'innovation.
Souveraineté numérique à travers les quatre piliers
Découvrez comment SAP Sovereign Cloud vous aide à garder le contrôle, la conformité et l'innovation sans compromis.