En 2025, 52,7 % des entreprises européennes d’au moins dix salariés achetaient des services d’informatique en nuage payants, contre 17,8 % en 2014, selon l’enquête d’Eurostat sur l’usage des TIC dans les entreprises. Le mouvement paraît entendu — beaucoup moins dès qu’on regarde ce qui part : la messagerie (85,2 %), la bureautique (71,7 %) et le stockage de fichiers (71,5 %) ont migré massivement, mais seules 28,2 % des entreprises louent de la puissance de calcul pour y exécuter leurs propres logiciels, et 30,1 % un ERP en ligne. Le logiciel métier — celui qui pilote un standard téléphonique, une supervision d’atelier, une facturation d’appels — est le dernier à quitter les locaux. Depuis un an, trois évolutions lui donnent des raisons d’y rester qui ne tiennent plus à l’habitude.
Ce qui part, ce qui reste
Les chiffres d’Eurostat dessinent une règle simple : ce qui migre le plus vite est ce qui est le plus standardisé. Une boîte aux lettres, un traitement de texte, un espace de fichiers sont interchangeables d’un fournisseur à l’autre. La comptabilité suit (58,2 %), mais l’hébergement de la base de données de l’entreprise tombe à 45,5 % et la gestion de la relation client à 27,9 %.
Ce qui reste a un point commun : un couplage à du matériel local. Un autocommutateur IP parle à des postes, à des bases DECT, parfois encore à une passerelle analogique pour un interphone ou un ascenseur. Une supervision industrielle interroge des automates sur un réseau de terrain. Une chaîne de facturation d’appels consomme un flux de tickets produit en continu par les équipements du site. La donnée naît dans les murs, en volume régulier, et le logiciel qui la traite a besoin d’un accès direct, pas d’un tunnel.
Quand le lien d’accès tombe, SIP ne fabrique pas de chemin
La téléphonie sur IP offre la démonstration la plus nette. Le protocole SIP est conçu pour résister à la panne d’un serveur : la RFC 3263 décrit comment un client découvre les serveurs d’un domaine par enregistrements NAPTR puis SRV, les essaie dans l’ordre de priorité, et passe au suivant en cas d’échec. Cette section 4.3 définit précisément l’échec : une réponse 503, une erreur de transport — typiquement une erreur ICMP fatale en UDP ou un refus de connexion en TCP —, ou l’expiration du temporisateur de la couche transaction.
L’ordre de grandeur de cette expiration mérite d’être connu : la RFC 3261 fixe le temporisateur T1 à 500 ms par défaut (estimation du temps d’aller-retour) et le temporisateur B, qui borne une transaction INVITE, à 64 × T1, soit 32 secondes. Une bascule vers un serveur de secours n’est donc pas instantanée lorsque rien ne répond franchement.
Surtout, ce mécanisme suppose qu’il existe un autre serveur joignable. Si la coupure est celle du lien d’accès, la liste SRV entière devient inaccessible d’un coup : un autocommutateur hébergé à l’extérieur ne perd pas seulement les appels entrants et sortants, il perd aussi les appels internes et le renvoi vers l’accueil, puisque la signalisation de tous les postes remonte au même endroit. Un autocommutateur installé sur site perd la sortie vers l’opérateur, mais continue de faire sonner les postes entre eux. La différence n’est pas idéologique, elle est topologique.
Le Data Act a rendu la sortie praticable
Le deuxième changement est juridique, et il est récent. Le règlement européen sur les données (règlement (UE) 2023/2854, dit Data Act) est entré en vigueur le 11 janvier 2024 et est applicable depuis le 12 septembre 2025. Son article 23 impose aux fournisseurs de services de traitement de données de lever les obstacles au portage des données et des actifs numériques du client vers un autre fournisseur ou vers une infrastructure TIC sur site : le retour dans les locaux n’est pas un cas exotique, c’est une destination explicitement prévue par le texte.
Les délais sont cadrés par l’article 25, que détaillent les lignes directrices de l’Arcep de juillet 2026 : préavis maximal de deux mois, période transitoire de 30 jours calendaires au plus — sept mois si le fournisseur d’origine démontre l’impossibilité technique et prévient sous quatorze jours ouvrables —, puis récupération des données pendant au moins trente jours.
Le volet tarifaire est le plus concret. L’article 29 autorise, jusqu’au 12 janvier 2027, des frais de changement plafonnés aux coûts directement liés à l’opération ; après cette date, ils sont interdits. En France, la loi SREN du 21 mai 2024 a confié à l’Arcep la détermination du plafond : l’Autorité a estimé nul le coût incrémental d’un transfert standard et a proposé, le 21 février 2025, un montant maximal de 0 €, fixé ensuite par arrêté du 17 novembre 2025. Ses lignes directrices du 2 juillet 2026 distinguent les prestations relevant du processus de changement, facturables au coût jusqu’en janvier 2027, de l’accompagnement supplémentaire à la migration, hors encadrement. Le calcul de la réversibilité s’en trouve simplifié : la question redevient technique.
La sécurité ne s’améliore pas en changeant de côté
Troisième évolution : le risque s’est déplacé. Le Panorama de la cybermenace 2025 de l’ANSSI recense 1 366 incidents portés à sa connaissance. Les compromissions par rançongiciel reculent légèrement (128 en 2025), mais les incidents d’exfiltration de données passent de 130 à 196 en un an — dont 80 revendications que l’Agence a pu confirmer. L’Agence décrit plusieurs cas de latéralisation depuis le système d’information d’un prestataire vers ceux de ses clients, via les interconnexions existantes et des authentifiants volés, ainsi que des compromissions d’environnements en nuage ayant abouti au chiffrement de ressources et à l’indisponibilité de services.
Le même rapport interdit pourtant d’en tirer un plaidoyer pour l’installation locale. Les équipements de bordure et de sécurité — pare-feu, VPN, proxys —, c’est-à-dire précisément ce qu’on déploie pour publier une application hébergée chez soi, restent une cible de choix ; et en 2025, environ 29 % des vulnérabilités exploitées l’auraient été le jour même de leur publication ou avant, contre environ 8 % avant toute publication ou correctif. Héberger sur site ne réduit pas la surface d’attaque : cela la déplace vers un équipement qu’on expose soi-même et qu’on doit corriger soi-même, vite. C’est exactement ce que suppose l’exploitation sérieuse d’un serveur d’application installé dans les locaux, et ce sur quoi il faut se documenter avant de décider — de la manière dont un serveur de téléphonie hébergé en interne doit être protégé et mis à jour jusqu’à la politique de sauvegarde.
NIS 2 : l’obligation suit l’entité, pas l’hébergement
Dernier point, souvent mal compris : la directive NIS 2 ne raisonne pas par lieu d’hébergement. D’après le portail MonEspaceNIS2 de l’ANSSI, plusieurs milliers d’entités réparties sur 18 secteurs seront concernées, classées en entités essentielles (au moins 250 personnes, ou plus de 50 M€ de chiffre d’affaires et plus de 43 M€ de bilan annuel) et entités importantes (au moins 50 personnes, ou chiffre d’affaires et bilan supérieurs à 10 M€). Les sanctions prévues peuvent atteindre 2 % du chiffre d’affaires mondial pour les premières et 1,4 % pour les secondes. La transposition française est en cours, et l’ANSSI a publié le Référentiel Cyber France (ReCyF) pour engager la démarche sans attendre. Confier son logiciel métier à un tiers ne transfère pas l’obligation : elle reste attachée à l’entité régulée.
Cinq questions avant de trancher
- Où naît la donnée ? Si elle est produite en continu par des équipements du site, la traiter sur place évite un flux permanent et une dépendance au lien d’accès.
- Que doit-il rester possible pendant une coupure ? Répondre au téléphone en interne, ouvrir une porte, arrêter une ligne : la liste des fonctions à survivre décide plus sûrement que le coût mensuel.
- Qui exploitera l’équipement exposé ? Sur site, c’est vous — correctifs compris, dans les jours qui suivent une publication.
- La sortie est-elle réversible ? Depuis le 12 septembre 2025, le portage vers une infrastructure sur site est un droit ; à compter du 12 janvier 2027, il sera sans frais.
- L’entité est-elle régulée ? Si oui, le niveau d’exigence est le même des deux côtés.
Le débat « sur site ou dans le nuage » perd sa dimension doctrinale : il se pose application par application — celles qui pilotent du matériel d’un côté, celles qui n’ont besoin que d’un navigateur de l’autre —, avec entre les deux un droit de retour que le régulateur a rendu gratuit. Le même raisonnement, appliqué aux modèles de langage, aboutit à un arbitrage fondé sur le volume de données et la confidentialité plutôt que sur la mode ; et quelle que soit la réponse retenue, encore faut-il savoir ce que font ces machines une fois installées, ce qui suppose de superviser des équipements qui ne sont pas des serveurs.