Le 22 septembre 2026, Amazon Web Services a annoncé être devenu le premier fournisseur cloud approuvé pour traiter des informations classifiées NATO RESTRICTED (NR) dans les 32 pays membres de l’Alliance atlantique. Cette validation, obtenue via une évaluation technique menée par le Centre cryptologique national espagnol (CCN) puis entérinée par l’OTAN, ouvre à l’entreprise de Seattle un accès potentiel à des marchés publics de défense jusque-là réservés à des infrastructures nationales cloisonnées. Pour l’Europe, engagée depuis deux ans dans un bras de fer sur la souveraineté numérique face aux hyperscalers américains, l’annonce tombe à un moment délicat.

Une première mondiale pour un hyperscaler américain

Jusqu’à cette annonce, aucun fournisseur cloud commercial n’avait obtenu une reconnaissance valable simultanément pour l’ensemble des 32 nations de l’OTAN. AWS précise que l’Alliance, ses partenaires de l’industrie de défense et chaque pays membre peuvent désormais utiliser une liste définie de services AWS pour construire des systèmes traitant des données NATO RESTRICTED, à condition que ces systèmes soient hébergés dans une région AWS située sur le territoire d’un pays membre. L’entreprise revendique 15 régions actives dans des pays de l’OTAN, dont sept en Europe continentale.

Il faut cependant nuancer la portée de cette approbation. Il ne s’agit pas d’une autorisation générale pour tous les comptes, toutes les configurations ou tous les services AWS. Chaque système bâti sur cette base doit encore obtenir une accréditation distincte, délivrée soit par une autorité nationale, soit par l’Agence OTAN des communications et de l’information (NCIA). AWS a documenté sa conformité à la directive OTAN D32, qui fixe les exigences de sécurité technique pour l’hébergement de données NATO RESTRICTED dans un environnement cloud public. C’est cette conformité que Madrid a validée avant que l’Alliance ne la généralise à ses 32 membres.

NATO RESTRICTED : un niveau de classification bas mais sensible

NATO RESTRICTED constitue le niveau le plus bas de la hiérarchie de classification de l’Alliance, loin derrière NATO SECRET ou COSMIC TOP SECRET. Il ne s’agit pas pour autant de données publiques. Le seuil retenu par l’OTAN couvre toute information dont la divulgation non autorisée pourrait nuire aux intérêts ou aux opérations de l’Alliance. Concrètement, cela recouvre des systèmes de soutien aux missions, des outils de planification logistique, des plateformes de collaboration entre états-majors, ou encore des applications administratives utilisées par des sous-traitants de la défense travaillant pour le compte de l’OTAN ou d’un pays membre.

Ce n’est donc pas l’hébergement de plans opérationnels classifiés qui est en jeu ici, mais un socle beaucoup plus large de systèmes numériques utilisés au quotidien par l’écosystème de défense européen et transatlantique. AWS met en avant une architecture baptisée Trusted Secure Enclaves – Sensitive Edition (TSE-SE) comme point d’entrée technique pour bâtir des charges de travail conformes au niveau NR. Cette architecture combine isolation logique renforcée, chiffrement géré par le client et contrôles d’accès stricts, sans nécessiter une région physiquement dédiée comme c’est le cas pour AWS Secret Region ou AWS GovCloud aux États-Unis.

Le rôle pivot de l’Espagne et du CCN

Détail frappant de ce dossier : l’accréditation n’est pas passée par le siège de l’OTAN à Bruxelles mais par Madrid. C’est le Centro Criptológico Nacional, l’autorité espagnole de cybersécurité gouvernementale, qui a mené l’évaluation technique des services AWS au regard de la directive D32. L’OTAN a ensuite repris cette évaluation et l’a rendue disponible pour l’ensemble de ses membres, évitant ainsi à chaque pays de refaire un audit complet.

Ce mécanisme de mutualisation change la donne pour les petits pays membres, qui n’ont ni les ressources ni le temps de conduire seuls ce type d’audit technique. Il illustre aussi une tendance de fond dans les marchés publics de défense : plutôt que 32 accréditations nationales séparées, un référentiel commun accélère l’adoption tout en laissant à chaque État la responsabilité finale d’accréditer ses propres systèmes. La NCIA conserve un rôle de supervision et peut, selon les cas, piloter directement l’accréditation d’un système donné.

Azure, Google Cloud : où en sont les rivaux américains

Microsoft dispose depuis longtemps d’Azure Government, une offre taillée pour les besoins fédéraux américains, ainsi que d’un cloud souverain européen distinct axé sur la résidence des données et le contrôle opérationnel. Google Cloud, de son côté, mise sur Google Distributed Cloud pour les environnements déconnectés ou à contrôle client renforcé, et sur des coentreprises locales comme S3NS en France, adossée à Thales, ou son partenariat avec T-Systems en Allemagne pour des offres à gouvernance européenne.

Aucune source ne fait état, à ce stade, d’une reconnaissance OTAN équivalente pour Azure ou Google Cloud couvrant l’ensemble des 32 pays membres pour le niveau NATO RESTRICTED. Cela ne signifie pas que ces deux concurrents sont dépourvus de certifications gouvernementales : Microsoft détient par exemple des accréditations fédérales américaines de longue date et des qualifications nationales en Europe. Mais sur ce dossier précis, AWS revendique un avantage de premier entrant qui pourrait peser dans les prochains appels d’offres de défense européens et transatlantiques, notamment ceux liés à la modernisation des systèmes d’information de l’OTAN dans les années qui viennent.

La réponse souveraine européenne : Bleu, SecNumCloud, OVHcloud

L’écosystème cloud souverain européen n’est pas resté inactif ces derniers mois. En France, OVHcloud a obtenu sa troisième qualification SecNumCloud, portant à huit le nombre d’acteurs qualifiés par l’ANSSI pour héberger les données les plus sensibles de l’administration et des opérateurs d’importance vitale. Le projet Bleu, coentreprise entre Orange et Capgemini adossée à la technologie Microsoft, poursuit son déploiement pour les administrations françaises soumises au référentiel SecNumCloud.

Ces initiatives répondent à une logique différente de celle de l’accréditation OTAN : elles cherchent à garantir un contrôle capitalistique et opérationnel européen, indépendamment de la localisation physique des serveurs. C’est précisément le point de friction avec l’approbation obtenue par AWS. Le fait que des données soient stockées dans une région AWS basée en Allemagne, en Pologne ou en Espagne ne change rien au fait que l’entité mère reste soumise au droit américain, à commencer par le CLOUD Act, qui peut contraindre une entreprise américaine à transmettre des données aux autorités des États-Unis même lorsqu’elles sont hébergées hors de son territoire.

Le CLOUD Act, angle mort de l’accréditation NATO RESTRICTED

Aucune communication officielle, ni d’AWS ni de l’OTAN, n’aborde frontalement la question de l’exposition au CLOUD Act dans le cadre de cette nouvelle accréditation. L’approbation porte sur la conformité technique aux exigences de sécurité de la directive D32, pas sur un arbitrage juridique concernant la juridiction compétente en cas de réquisition de données par un tribunal américain.

Cette zone grise alimente depuis des années le débat sur la souveraineté numérique en Europe. Trois notions s’y entremêlent sans se recouvrir : la résidence des données, qui concerne leur localisation physique, le contrôle opérationnel, qui porte sur qui administre l’infrastructure et qui peut y accéder techniquement, et la souveraineté juridique, qui détermine quelle juridiction peut contraindre l’opérateur. L’accréditation OTAN traite presque exclusivement le premier axe et une partie du deuxième, laissant le troisième largement ouvert. Pour des données classées NATO RESTRICTED plutôt que strictement nationales, l’urgence politique de cette question reste toutefois moins vive que pour des secrets d’État à proprement parler.

Contexte historique : des accréditations sectorielles à la reconnaissance d’Alliance

Le cloud gouvernemental n’est pas un terrain vierge pour AWS. Aux États-Unis, l’entreprise opère depuis plus d’une décennie AWS GovCloud, dédié aux agences fédérales, complété par des environnements répondant aux niveaux d’impact du ministère de la Défense (Impact Level 4, 5, 6 selon la sensibilité des données) et par une région Secret entièrement isolée pour les données classifiées américaines. Au Royaume-Uni, AWS dispose de certifications couvrant les catégories OFFICIAL et OFFICIAL-SENSITIVE du gouvernement britannique.

Ce qui change avec l’annonce du 22 septembre 2026, c’est le changement d’échelle : au lieu d’un accord bilatéral entre AWS et un gouvernement national, il s’agit d’une reconnaissance transnationale, mutualisée entre 32 pays via l’appareil institutionnel de l’OTAN. C’est aussi la première fois qu’un fournisseur cloud commercial obtient ce type de statut pour une organisation multilatérale de cette taille, plutôt que pour un État ou un bloc régional comme l’Union européenne. AWS avait déjà investi 7,8 milliards d’euros dans l’ouverture d’un cloud souverain européen en Allemagne plus tôt cette année, un signal que l’entreprise structure méthodiquement son offre autour des exigences réglementaires du continent plutôt que de s’y opposer frontalement.

Impact marché : quels contrats de défense en jeu

Sur le plan financier, la prudence reste de mise. Aucun contrat chiffré n’a été rendu public entre AWS et l’OTAN ou un pays membre à la suite de cette accréditation. Plusieurs publications économiques évoquent un accès à des marchés publics de défense se chiffrant potentiellement en milliards de dollars sur la durée, mais il s’agit d’une interprétation d’analystes et non d’un montant contractuel confirmé. Ce que l’on peut affirmer avec certitude, c’est que l’accréditation lève une barrière d’entrée technique et administrative qui obligeait jusqu’ici chaque pays membre à conduire son propre audit avant tout déploiement AWS pour des charges sensibles.

Pour les intégrateurs de défense européens, qui travaillent souvent simultanément avec plusieurs pays de l’Alliance, la mutualisation de l’accréditation réduit les frictions contractuelles et les délais de mise en conformité. Cela pourrait accélérer la migration de systèmes de soutien, de logistique ou de collaboration inter-armées vers des environnements cloud, un mouvement déjà entamé mais freiné jusqu’ici par la fragmentation réglementaire entre pays membres.

Comparatif des offres cloud défense et souveraineté en Europe

OffreFournisseurPortée géographiqueStatut NATO RESTRICTEDContrôle capitalistique
TSE-SE (via D32)AWS32 pays membres OTAN, 15 régionsApprouvé, 22 sept. 2026Américain
Azure GovernmentMicrosoftÉtats-Unis principalementNon confirmé à ce niveauAméricain
Azure cloud souverain UEMicrosoftUnion européenneNon confirméAméricain
Google Distributed CloudGoogleDéploiements déconnectés / clientsNon confirméAméricain
S3NSGoogle + ThalesFranceNon applicable (hors OTAN)Coentreprise franco-américaine
BleuOrange + Capgemini (techno Microsoft)FranceNon applicable (hors OTAN)Européen
SecNumCloud (8 acteurs dont OVHcloud)Acteurs français qualifiés ANSSIFranceNon applicable (hors OTAN)Européen

Chronologie de l’accréditation cloud gouvernementale

DateÉvénement
2011Lancement d’AWS GovCloud (US) pour les agences fédérales américaines
2017Ouverture d’AWS Secret Region pour les données classifiées américaines
Début 2026AWS ouvre son cloud souverain européen, 7,8 Md€ investis en Allemagne
2026OVHcloud décroche sa 3e qualification SecNumCloud, portant à 8 le nombre d’acteurs qualifiés
2026L’UE présente le cadre CADA fixant 4 niveaux de souveraineté cloud
22 sept. 2026AWS annonce son approbation NATO RESTRICTED pour les 32 pays de l’OTAN
26 sept. 2026Cloudflare corrige une faille d’isolation cross-tenant sur Containers, rappelant la vigilance requise sur les infrastructures cloud partagées

Ce que les équipes techniques doivent vérifier avant de s’appuyer sur cette accréditation

Pour une équipe DevOps ou une direction des systèmes d’information travaillant avec un ministère de la Défense ou un sous-traitant, l’accréditation OTAN ne dispense pas d’une vérification région par région. Toutes les régions AWS ne se valent pas au regard du niveau NATO RESTRICTED : seules celles physiquement situées dans un pays membre de l’OTAN et disposant des services listés dans le périmètre de l’évaluation D32 sont éligibles. Une simple commande permet de lister les régions disponibles et de croiser cette liste avec les pays membres avant toute planification d’architecture.

aws ec2 describe-regions \
  --query "Regions[].{Region:RegionName,Endpoint:Endpoint}" \
  --output table

# Croiser ensuite la liste des régions avec les 32 pays membres de l'OTAN
# et avec le périmètre de services couvert par l'évaluation D32 / TSE-SE
# avant de valider une architecture pour une charge NATO RESTRICTED.

Au-delà de la région, il faut vérifier que chaque service utilisé (calcul, stockage, mise en réseau, gestion des clés) figure bien dans le périmètre approuvé, que la gestion des clés de chiffrement reste sous contrôle du client, et que le système final obtient bien son accréditation nationale ou OTAN avant toute mise en production. L’accréditation d’Alliance constitue un socle, pas un feu vert automatique pour chaque déploiement.

Réactions et silence des acteurs concurrents

À ce stade, aucune réaction publique documentée n’a été relevée de la part de la Commission européenne, de Microsoft, de Google, d’OVHcloud, de Scaleway ou de T-Systems au sujet de cette accréditation. Ce silence contraste avec la vivacité habituelle du débat sur la souveraineté cloud en Europe, où chaque annonce d’un hyperscaler américain suscite généralement une réponse rapide des acteurs européens ou des autorités de régulation. Il est possible que la nature technique et relativement circonscrite de l’accréditation, limitée au niveau le plus bas de classification OTAN, explique cette relative discrétion, à l’inverse d’une annonce touchant directement des données classifiées nationales ou des marchés publics civils sensibles.

Prévisions : ce qui pourrait suivre d’ici 2027

Plusieurs trajectoires semblent probables dans les mois qui viennent. D’abord, Microsoft et Google chercheront vraisemblablement à obtenir une reconnaissance équivalente auprès de l’OTAN, ne serait-ce que pour ne pas laisser AWS seul sur ce segment naissant des marchés de défense mutualisés. Ensuite, plusieurs pays membres devraient annoncer dans les prochains mois leurs premières accréditations nationales de systèmes concrets s’appuyant sur cette base AWS, ce qui permettra de mesurer l’ampleur réelle de l’adoption au-delà de l’annonce de principe.

Le débat sur le CLOUD Act et la souveraineté juridique devrait aussi ressurgir, porté par les acteurs européens du cloud souverain qui ont tout intérêt à souligner la différence entre une accréditation technique et une réelle indépendance vis-à-vis du droit américain. On peut aussi s’attendre à ce que l’OTAN étende progressivement ce type de reconnaissance mutualisée à des niveaux de classification plus élevés, si l’expérience NATO RESTRICTED se révèle concluante sur le plan opérationnel. Enfin, la pression concurrentielle pourrait pousser des acteurs européens comme OVHcloud ou le projet Bleu à revendiquer des accréditations de défense nationales plus visibles, pour contrer le narratif du premier entrant que construit actuellement AWS.

Ce que cela signifie pour les entreprises françaises et européennes de la défense

Pour les PME et grands groupes qui travaillent comme sous-traitants de la défense en France ou ailleurs en Europe, cette accréditation ouvre en théorie une option supplémentaire pour héberger des systèmes de collaboration avec des partenaires OTAN, sans attendre une accréditation nationale spécifique à chaque pays cible. Dans la pratique, les directions juridiques et les responsables de la sécurité des systèmes d’information devront arbitrer entre la rapidité de mise en œuvre qu’offre une base déjà validée par plusieurs pays, et les exigences de souveraineté que continuent d’imposer certains marchés publics nationaux, notamment en France où le référentiel SecNumCloud reste la référence pour les données les plus sensibles de l’État.

Le calendrier réglementaire européen ajoute une couche de complexité supplémentaire. Le futur cadre CADA, qui fixe quatre niveaux de souveraineté cloud au niveau de l’Union, pourrait à terme conditionner l’éligibilité de certains marchés publics à un niveau de contrôle européen que l’accréditation OTAN, à elle seule, ne garantit pas. Les entreprises devront donc suivre de près la manière dont ces deux cadres, celui de l’Alliance atlantique et celui de l’Union européenne, s’articuleront ou entreront en tension dans les prochains mois. Ce dossier s’inscrit aussi dans la continuité d’un mouvement plus large où Google a récemment engagé 7,8 milliards d’euros pour défier AWS sur le terrain du cloud souverain, et où le marché du cloud souverain progresse de 83 % en Europe selon les données publiées par Microsoft. Ce dossier vient enrichir la couverture plus large que shattered.io consacre à ce secteur dans sa rubrique cloud computing.

Foire aux questions

Qu’est-ce que le niveau NATO RESTRICTED exactement ?

NATO RESTRICTED est le niveau de classification le plus bas de l’OTAN, en dessous de NATO CONFIDENTIAL, NATO SECRET et COSMIC TOP SECRET. Il couvre les informations dont la divulgation non autorisée pourrait nuire aux intérêts ou aux opérations de l’Alliance, sans pour autant constituer des secrets militaires de premier plan.

AWS est-il désormais autorisé à héberger toutes les données classifiées de l’OTAN ?

Non. L’accréditation ne couvre que le niveau NATO RESTRICTED, le plus bas de la hiérarchie. Les niveaux supérieurs comme NATO SECRET restent soumis à des exigences bien plus strictes, généralement incompatibles avec une infrastructure cloud commerciale partagée.

Cette accréditation dispense-t-elle d’une validation nationale dans chaque pays ?

Non plus. Chaque système concret construit sur cette base doit encore obtenir une accréditation spécifique, délivrée par l’autorité nationale compétente ou par la NCIA. L’accréditation OTAN fournit un socle de sécurité technique commun, elle ne remplace pas la responsabilité finale de chaque État.

Pourquoi l’évaluation est-elle passée par l’Espagne plutôt que par l’OTAN directement ?

L’OTAN délègue régulièrement l’évaluation technique de ce type de service à un pays membre disposant de l’expertise nécessaire. Le Centro Criptológico Nacional espagnol a conduit cette évaluation, et l’Alliance a ensuite généralisé ses conclusions à l’ensemble des 32 membres pour éviter 32 audits redondants.

Le CLOUD Act américain pose-t-il un problème pour ces données ?

La question reste ouverte. Le CLOUD Act peut en théorie contraindre une entreprise américaine à transmettre des données aux autorités des États-Unis, même si elles sont hébergées en Europe. L’accréditation OTAN porte sur la conformité technique à la directive D32, pas sur un arbitrage juridique concernant cette exposition, qui alimente toujours le débat sur la souveraineté numérique européenne.

Microsoft et Google disposent-ils d’une accréditation équivalente ?

Aucune source publique ne fait état, à ce jour, d’une reconnaissance OTAN couvrant les 32 pays membres pour Azure ou Google Cloud au niveau NATO RESTRICTED. Les deux entreprises disposent en revanche d’autres certifications gouvernementales, notamment aux États-Unis et au Royaume-Uni.

Quel est le lien avec le cloud souverain européen ?

Aucun lien direct. Le cloud souverain européen, porté par des initiatives comme SecNumCloud, Bleu ou S3NS, vise un contrôle capitalistique et opérationnel européen. L’accréditation OTAN concerne une organisation multilatérale de défense et ne garantit ni résidence exclusivement européenne des données, ni indépendance vis-à-vis du droit américain.

Des contrats concrets ont-ils déjà été signés avec AWS sur cette base ?

Aucun contrat chiffré n’a été rendu public à ce jour. L’accréditation lève une barrière technique et administrative, mais les premiers déploiements concrets et leurs accréditations nationales associées devraient être annoncés dans les mois suivant cette approbation de principe.