Accueil · Souveraineté

Notre position

La souveraineté est une décision d'architecture, pas un paragraphe dans un contrat

Savoir où se trouvent vos données, qui peut en exiger l'accès, et comment vous quitteriez une plateforme s'il le fallait. Ce sont des questions d'ingénierie, et elles se règlent dans la couche d'intégration.

La souveraineté a cessé d'être un débat philosophique le jour où elle est devenue contractuelle et réglementaire. L'EU Data Act encadre l'accès, la portabilité et le changement de fournisseur. DORA demande aux entités financières un registre annuel de leurs prestataires TIC. NIS2 impose des obligations d'enregistrement et de notification d'incident. Le Cyber Resilience Act pousse la sécurité dans la phase de conception. eIDAS 2 change la façon dont l'identité et la signature fonctionnent d'un pays à l'autre.

Toutes ces obligations se traitent avec le même artefact de base : une carte exacte et maintenue de vos flux, et la maîtrise de l'endroit où ils s'exécutent. C'est notre métier. Nous écrivons les règles de routage, détenons les certificats et planifions le cut-over. La souveraineté se décide dans ces artefacts.

Par où commencer

Un assessment de souveraineté, en 10 jours

Demander un assessment

Bureaux

  • Bruxelles
  • Luxembourg
  • Paris

Ce que nous entendons précisément

5 questions auxquelles une architecture souveraine doit répondre

Où la donnée est-elle stockée, et où transite-t-elle ?

La localisation ne concerne pas seulement la base de données. Un message qui traverse un service managé dans une autre juridiction est sorti, même s'il revient ensuite. Nous cartographions le transit avec autant de soin que le stockage.

Qui détient les clés ?

Le chiffrement n'est souverain que dans la mesure où la garde des clés l'est. Nous concevons pour des clés gérées par le client et documentons qui peut techniquement déchiffrer quoi, et sous quel droit.

Que se passe-t-il s'il faut partir ?

La réversibilité est le test de souveraineté que la plupart des projets échouent. Plans de sortie, formats exportables, aucun verrou propriétaire dans la couche de transformation, et un chemin de migration déjà répété.

Pouvez-vous le prouver à un régulateur ?

Lineage, journaux, registre des prestataires TIC, et la preuve que le contrôle décrit dans la politique est bien celui qui tourne en production.

La couche IA respecte-t-elle la même frontière ?

Un pipeline de recherche documentaire qui envoie discrètement des documents à un modèle hors de votre périmètre a déplacé vos données. Les droits et la localisation doivent se propager jusqu'au prompt.

Européens par construction

Une société européenne, dans un groupe européen, qui livre depuis des bureaux européens

3 bureaux, une seule organisation de delivery

Bruxelles, Luxembourg et Paris. Nos ingénieurs travaillent depuis ces implantations, au sein d'un groupe européen, sous le droit du travail et la protection des données européens.

Un groupe européen lui aussi

Satisco appartient à l'écosystème Alan Allman Associates : plus de 4 000 talents et 17 cabinets, avec des centres d'excellence spécialisés que nous pouvons mobiliser sans sortir du périmètre.

Des topologies de déploiement prêtes pour la souveraineté

On-premise, cloud européen, ou hybride avec la partie sensible qui reste chez vous. Nous avons construit les trois, et nous vous dirons quand la réponse simple suffit.

Une pluralité d'éditeurs assumée

IBM, Axway, WSO2, Microsoft et l'open source. Détenir plusieurs partenariats, c'est ce qui nous permet de concevoir une sortie plutôt que de défendre une licence.

Couche blockchain souveraine

Un registre est une décision de souveraineté avant d'être une décision technologique

Mettre un paiement sur une blockchain publique répond à la question du transit d'une manière inédite. La transaction devient visible par tous, définitivement, et les validateurs se trouvent là où ils se trouvent. C'est soit exactement ce que vous voulez, soit exactement ce que vous ne pouvez pas accepter, et la réponse dépend du flux plutôt que de la technologie.

Nous concevons donc la frontière explicitement, en posant à un registre les cinq mêmes questions : ce qui va on-chain et ce qui reste off-chain, si la blockchain est publique, à permissions ou privée, où tournent les nœuds et sous quelle juridiction, qui détient les clés de signature, et ce qui se passe le jour où il faut partir.

Couche blockchain souveraine

Lire l'offre Blockchain Integration

On-chain ou off-chain

La minimisation du payload par conception : les références et les preuves sur le registre, les données personnelles et commerciales dans vos systèmes. C'est aussi ce qui rend compatibles un registre permanent et le droit à l'effacement du RGPD.

Publique, à permissions ou privée

Un arbitrage aux conséquences réelles sur le coût, la finalité, la confidentialité et l'exposition réglementaire. Nous le documentons plutôt que d'y arriver par défaut.

Localisation des nœuds et garde des clés

Où tournent les nœuds validateurs ou observateurs, qui les exploite, et où résident les clés de signature. HSM et gestion des clés conçus dès le départ, pas ajoutés après coup.

Réversibilité on-chain

Un plan de sortie pour le registre lui-même, parce qu'une blockchain peut défaillir, se scinder ou perdre sa liquidité. Si le départ n'a pas été conçu, l'architecture n'est pas souveraine.

Souveraineté et IA

Un pilote d'IA non cadré fait sortir vos données de votre périmètre

L'IA est le chemin le plus récent et le moins gouverné hors de votre périmètre. Une équipe bien intentionnée connecte une bibliothèque documentaire à un modèle externe, les droits ne se propagent pas, et une clause contractuelle devient soudain de la matière d'entraînement. L'AI Act fait désormais de la gouvernance des données une condition du déploiement, et non une bonne pratique.

Nous traitons la couche IA comme une partie de l'architecture d'intégration, parce que c'est ce qu'elle est. Le corpus est un flux. Le rafraîchissement est un ordonnancement. Les droits sont un mapping. Les trois peuvent être construits dans votre périmètre, et les trois peuvent être documentés.

Par où commencer

  • Un inventaire des flux qui sortent du périmètre européen, transit compris
  • La garde des clés et la capacité de déchiffrement, cartographiées par plateforme
  • Le registre des prestataires TIC, structuré à partir des contrats réels
  • Une note de réversibilité par plateforme critique, avec le coût de sortie chiffré
  • Les chemins IA et recherche documentaire, avec leurs écarts de droits et de localisation

Notre position

Pourquoi le marché bouge

Sept. 2025EU Data ActAccès, portabilité et interopérabilité des données, avec des clauses contractuelles encadrées par le règlement.
Déc. 2024MiCARèglement Markets in Crypto-Assets pleinement applicable : agrément des prestataires de services sur crypto-actifs et règles sur les stablecoins en vigueur.
Août 2026AI ActObligations de transparence applicables, et exigences de gouvernance des données pour les systèmes d'IA.
Sept. 2026Cyber Resilience ActSignalement des vulnérabilités activement exploitées, et obligations de sécurité dès la conception.
14 nov. 2026SWIFT CBPR+Fin de la coexistence du MT101 et rejet des adresses non structurées.
2026–2027NIS2Transposition et premières obligations d'enregistrement dans les États membres.
Nov. 2027–28camt / MT9xxRetrait progressif des messages de reporting et de relevé.

Les dates suivent les publications des schemes et des régulateurs, et sont suivies client par client dans le cadre des missions de gouvernance.

Commencez par une carte honnête du parcours de vos données.

10 jours, au forfait. La carte vous reste, quelle que soit votre décision ensuite.

Demander un assessment