La souveraineté technique est respectée, pas la souveraineté juridique
L’homologation d’AWS soulève d’importantes questions. La souveraineté absolue ne sera pas garantie au sens européen strict, mais les exigences de sécurité opérationnelle de l’Alliance seront respectées pour ce niveau d’information.
Victoire pour AWS, premier fournisseur de services cloud à être agréé pour traiter des informations classées « NATO Restricted » dans l’ensemble des 32 États membres. Cela concerne les informations qui ne peuvent être rendues publiques car leur divulgation pourrait nuire aux intérêts ou aux opérations de l’OTAN.
Bien qu’il s’agisse du niveau de classification le plus bas de l’Alliance, cet agrément offre à AWS l’opportunité de poursuivre son expansion sur le marché de la défense. En même temps, cette approbation ne garantit aucun contrat à AWS. Chaque membre reste libre de choisir son fournisseur et doit homologuer les systèmes qu’il souhaite déployer.
Sécurité technique, oui. Mais est-ce que cela suffit ?
Dans le cadre de la procédure, la filiale cloud d’Amazon a dû montrer que les capacités concernées respectaient la directive technique D32. Ce texte fixe les exigences de sécurité pour le traitement d’informations « NATO Restricted » dans un cloud public. C’est le National Cryptographic Centre espagnol – l’organisme chargé notamment de la sécurité des systèmes traitant des informations classifiées – qui a évalué ces capacités avant que le résultat ne soit approuvé et communiqué aux autres membres de l’Alliance.
Le gain est évident pour AWS. En obtenant une évaluation reconnue par l’ensemble de l’Otan, la société se place en amont des futurs projets cloud des armées et des industriels de défense alliés. Les Etats devront toujours homologuer leurs propres systèmes, mais ils pourront partir d’un socle déjà examiné.
Il reste à savoir quels pays accepteront de confier leurs données classifiées à un fournisseur américain. De fait, l’homologation d’AWS valide sa sécurité technique face aux cybermenaces extérieures, mais elle ne résout pas la dépendance politique et juridique envers les États-Unis.
Un compromis
Pour les pays membres, il s’agit d’un compromis entre la puissance technologique -notamment pour l’IA- et l’autonomie stratégique pure. En revanche, la question du Cloud Act reste ouverte. Tant qu’un opérateur américain gère l’infrastructure, le risque d’ingérence ou de saisie de données par un gouvernement étranger –les États-Unis– persiste sur le plan juridique.
L’OTAN, de fait, est une alliance militaire dont le leader majeur est précisément les États-Unis. Pour l’organisation, l’utilisation d’un cloud opéré par une entreprise américaine de confiance ne pose pas le même problème de souveraineté que pour l’Union européenne. De plus, le niveau « NATO Restricted » ne concerne pas les secrets de défense absolus. Les systèmes d’armes et les données de renseignement hautement stratégiques restent exclus de ces infrastructures commerciales. Il n’empêche…


