Vers l’abandon des critères de certification (EUCS) : un coup dur pour la sécurité et la souveraineté européenne dans le domaine du Cloud
12 avril 2024

Depuis mai 2018, le RGPD (règlement général sur la protection des données) a établi des règles strictes concernant la protection des données. Face aux politiques de collectes massives de ses données par les Gafams et la Chine, l’Europe cherche absolument à renforcer sa souveraineté numérique.

Dans cet objectif et ainsi que le prévoit le règlement sur la cybersécurité (cybersecurity Act), il a été décidé de réviser les critères de certification EUCS (European Union Cybersecurity Certification Scheme for Cloud Services), afin d’évaluer et d’harmoniser la sécurité des fournisseurs de services cloud à l’échelle européenne. A l’issue des négociations ce Label devrait se substituer aux certifications nationales (SecNumCloud) pour la France.

Or il semble que la proposition des experts en cybersécurité des 27 Etats membres qui sera examinée le 15 avril prochain, censée garantir la cybersécurité des services de cloud et de permettre aux Etats membres et aux entreprises européennes de choisir un fournisseur fiable pour leurs activités est sur le point d’être rejetée par manque de consensus au sein des Etats membres. Ce qui pourrait vouloir dire que nos données les plus sensibles vont pouvoir continuer à être captées en toute impunité notamment par les fournisseurs de cloud américain et chinois. 

Le point de blocage est celui des critères de souveraineté. Il s’agit en fait d’inclure ou pas pour le niveau le plus élevé de sensibilité des données, comme celles de la santé ou de sécurité défense, une clause « d’immunité aux lois extraterritoriales ». 

La France, l’Italie et l’Espagne sont en faveur de cette interprétation et s’affichent contre le principe d’extraterritorialité des données.

La dernière version connue du texte définissant l’EUCS ne reprendrait plus la condition d’immunité aux lois extraterritoriales.  Les pays-Bas et 12 autres pays européens dont l’Allemagne, trouvent à contrario que dans cette version le texte contient « de trop fortes exigences de souveraineté ».

Avec la suppression d’un critère géographique strict, les fournisseurs de cloud ne seraient donc plus tenus d’être implantés en Europe. L’institut s’est déjà expliqué sur les graves atteintes à la confidentialité que fait courir par exemple le Heath Data Hub en confiant à Microsoft le stockage des données de santé des Français

Cette position est d’autant plus dangereuse que les Etats Unis viennent de prolonger pour plusieurs mois Le Foreign Intelligence Surveillance Act (FISA) qui est une loi qui autorise l’administration américaine à espionner ouvertement les communications étrangères et d’avoir accès aux messages et conversations téléphoniques des européens.

Même si l’usage de ce texte est théoriquement restreint aux personnes pouvant porter atteinte aux Etats Unis dans le cadre de la lutte anti-terroriste, de nombreux abus ont été récemment révélés en 2023.

En acceptant de supprimer ces exigences liées à la localisation des données dans les niveaux les plus élevés de la certification, l’Europe risque de se couper de la possibilité de rester autonome et de développer une industrie européenne du cloud.

Nous sommes à un carrefour crucial, à la recherche d’un équilibre entre la sécurité, la souveraineté et la compétitivité dans le domaine du Cloud.

Les discussions autour de l’EUCS continuent et leur issue aura un impact significatif sur le paysage numérique européen.

Colette Bouckaert

Colette Bouckaert

Secrétaire générale iDFrights

Retrouvez plus d'articles sur : #Data | #gafa | #Gouvernance | #souveraineté | #UnionEuropéenne | cybersécurité

Suivez-nous

Sur Linkedin

Plus d’articles

Contribution de l’Institut des Droits Fondamentaux Numériques à l’ouvrage de référence « Propriété intellectuelle : regards pratiques et enjeux prospectifs », publié aux éditions Lefebvre Dalloz dans la collection du Cercle Dalloz

Contribution de l’Institut des Droits Fondamentaux Numériques à l’ouvrage de référence « Propriété intellectuelle : regards pratiques et enjeux prospectifs », publié aux éditions Lefebvre Dalloz dans la collection du Cercle Dalloz

Un ouvrage collectif de référence sur la propriété intellectuelle. Publié aux Éditions Lefebvre Dalloz sous la direction de Stéphanie Le Cam, Yann Basire et Caroline Le Goffic, l’ouvrage « Propriété intellectuelle – Regards pratiques et enjeux prospectifs » propose une lecture à la fois théorique et opérationnelle des grands enjeux actuels du droit de la propriété intellectuelle.

lire plus
Quelles protections pour la propriété intellectuelle ? Les droits d’auteur et les droits de la presse face à l’IA générative | Dalloz Actualité

Quelles protections pour la propriété intellectuelle ? Les droits d’auteur et les droits de la presse face à l’IA générative | Dalloz Actualité

L’émergence de l’intelligence artificielle (IA) transforme profondément le secteur de la propriété intellectuelle, soulevant à la fois des opportunités innovantes et des défis éthiques et juridiques sans précédent. On ne dévoile rien en disant que les œuvres accessibles sur internet servent par défaut de données d’entraînement pour l’IA. Le droit d’auteur tel qu’il est défini aujourd’hui ne répond plus aux défis du numérique.

Devant les incertitudes de plus en plus inquiétantes qui planent sur l’utilisation des contenus protégés par le droit de la propriété intellectuelle, les juristes tentent de réfléchir aux diverses possibilités qui s’offrent à eux pour explorer de nouveaux concepts éthiques qui permettraient d’assurer aux ayants droit l’exploitation pérenne de leurs œuvres.

lire plus
Interview par  Michel Wieviorka de Jean-Marie Cavada (IDFRights) : « La technologie a galopé beaucoup plus vite que les lois pour protéger les usagers »

Interview par Michel Wieviorka de Jean-Marie Cavada (IDFRights) : « La technologie a galopé beaucoup plus vite que les lois pour protéger les usagers »

Dans un entretien conduit par Michel Wieviorka pour Socio, Jean-Marie Cavada (IDFRights) revient sur ses combats européens pour la protection des droits fondamentaux à l’ère numérique. L’ancien député européen et président de l’iDFRights y retrace la genèse du RGPD, du DSA et des directives sur le droit d’auteur, tout en alertant sur l’avance prise par les géants du numérique sur le droit. Un échange lucide et engagé sur l’urgence de repenser la régulation technologique au service des citoyens européens

lire plus