Nouveau · Rating Souveraineté

La souveraineté numérique de vos sous-traitants,
visible en un scan

Un fournisseur peut héberger ses données en France et rester sous juridiction américaine. Conitiv analyse la juridiction ASN et la localisation GeoIP de chaque actif numérique — Web, Mail et DNS — sans dépendre de la coopération du tiers.

Demander une démo
JS

Fournisseur A — ESN & Intégration SI

Systèmes informatiques · Analyse automatique

475/1 000
RisquéJuridiction
640/1 000
PartielLocalisation
⚠ Cloud Act applicable

3

surfaces analysées

2

dimensions de score

Juridiction ASN analysée
Localisation GeoIP
Web · Mail · DNS
Actualisable à la demande
L'enjeu

Cloud Act : quand vos données restent sous juridiction américaine

Cloud Act — 18 U.S.C. § 2523 (2018)

« Les prestataires de services électroniques constitués ou implantés aux États-Unis doivent divulguer les données stockées sur leurs serveurs, où qu'ils se trouvent dans le monde, sur demande des autorités fédérales américaines. »

🏢

Hébergé en France ≠ juridiction française

Azure France-North héberge physiquement en France, mais l'opérateur ASN est Microsoft Corp. (US). Le Cloud Act s'applique indépendamment de la localisation géographique des serveurs.

📧

Microsoft 365 : le risque invisible de la messagerie

Plus de 90 % des ESN et PME françaises utilisent Microsoft 365 ou Google Workspace. Leurs serveurs mail sont 100 % sous juridiction américaine, même lorsque les boîtes sont hébergées en Europe.

📋

NIS2 et DORA imposent cette vérification

L'article 21 de NIS2 et les RTS DORA exigent l'évaluation du risque lié à la chaîne d'approvisionnement numérique, y compris la dépendance aux opérateurs de cloud extra-européens.

⚠️

La responsabilité remonte jusqu'à vous

En cas de réquisition par les autorités américaines concernant des données traitées par un sous-traitant, le responsable de traitement est exposé s'il n'a pas documenté et qualifié ce risque préalablement.

La distinction entre localisation physique et juridiction est cruciale : un tiers peut afficher « données hébergées en France » tout en étant entièrement exposé au Cloud Act. Conitiv analyse les deux dimensions indépendamment pour chaque actif numérique du fournisseur.

Ce que Conitiv analyse

3 surfaces, 2 dimensions

Chaque actif est évalué selon deux dimensions indépendantes : sa localisation physique (GeoIP) et la juridiction de l'opérateur réseau (ASN). Un score est calculé pour chacune.

Juridiction (ASN)
Localisation (GeoIP)
45%

du score

Web

Localisation IP des serveurs web, ASN de l'hébergeur, présence de CDN américains (Cloudflare, Fastly, Akamai)

45%

du score

Mail

Enregistrements MX, identification de Microsoft 365 / Google Workspace, juridiction des relais de messagerie

10%

du score

DNS

Opérateurs des nameservers autoritaires, localisation et juridiction des résolveurs DNS

La juridiction (ASN) mesure la nationalité de l'opérateur réseau. La localisation (GeoIP) mesure l'emplacement physique des serveurs. Un score est calculé pour chacune, sur 1 000 points.

Les critères sont constatés techniquement par scan du domaine, résolution DNS et consultation des bases ARIN/RIPE/APNIC. Résultat disponible en moins d'une minute.

Exemples de résultats

Même localisation, deux niveaux de risque

Le rating souveraineté révèle des situations inattendues : un fournisseur localisé en France peut rester entièrement sous juridiction américaine.

F1

Fournisseur A — ESN & Intégration SI

Systèmes informatiques · Analyse automatique

16 actifs analysés

Juridiction (ASN)

475/1 000
Risqué

Localisation (GeoIP)

1000/1 000
Souverain
⚠ Cloud Act applicable

Localisation exemplaire (100 % UE), mais juridiction compromise par Microsoft 365 (mail) et Azure. Les serveurs physiques sont en France, l'opérateur ASN est américain.

Répartition par opérateur

USMicrosoft Azure
25%
UEGandi SAS
19%
UENetsyst SAS
19%
UEScaleway / Online
6%
—Autres
31%
Web — Localisation100 % UE
Web — JuridictionInconnu 50 % · US 25 %
Mail — Juridiction100 % US (MS 365)
DNS — Localisation100 % UE
DNS — Juridiction100 % UE
F2

Fournisseur B — Conseil financier

Gestion de capital · Analyse automatique

7 actifs analysés

Juridiction (ASN)

415/1 000
Risqué

Localisation (GeoIP)

640/1 000
Partiel
⚠ Cloud Act applicable

Double exposition : site web hébergé aux États-Unis (Cloudflare) et messagerie sous juridiction américaine (Microsoft 365). Seul le DNS est souverain (OVH).

Répartition par opérateur

USMicrosoft Azure
57%
UEOVH
29%
USCloudflare
14%
Web — Localisation100 % US
Web — JuridictionInconnu 100 %
Mail — Juridiction100 % US (MS 365)
DNS — Localisation100 % UE
DNS — Juridiction100 % UE (OVH)
Ce que révèle le scan

Les signaux les plus discriminants

📧

Microsoft 365 & Exchange Online

L'opérateur de messagerie le plus déterminant. Présent chez plus de 90 % des sous-traitants, il place automatiquement la totalité des communications professionnelles sous juridiction américaine, même si les boîtes sont hébergées en Irlande.

⚠ Identifié chez plus de 9 fournisseurs sur 10 dans nos analyses
☁️

CDN américains (Cloudflare, Akamai, Fastly)

Un CDN américain devant le site web suffit à créer une exposition Cloud Act sur le trafic web. Cloudflare (AS13335, US) est présent chez une majorité de fournisseurs et constitue le deuxième facteur de risque le plus fréquent.

⚠ Cloudflare détecté dans plus de 60 % des analyses
🌐

Azure / AWS / GCP hébergés « en France »

Ces opérateurs sont des sociétés américaines quelle que soit la région choisie. Azure France-North, AWS eu-west-3 et GCP europe-west9 restent sous juridiction US. La localisation physique des données ne suffit pas à garantir la souveraineté.

⚠ Confusion localisation / juridiction dans 80 % des cas
Ce que vous gagnez

De la déclaration à la cartographie réelle

Cartographie de la dépendance cloud

Identifiez précisément quels opérateurs (Azure, AWS, Cloudflare…) opèrent l'infrastructure de chaque tiers, et quelle fraction est sous juridiction américaine.

Priorisation par service exposé

Le mail est souvent le vecteur le plus risqué. Le rating segmente l'exposition par surface (Web, Mail, DNS) pour cibler les plans de remédiation.

Preuve de due diligence souveraineté

Produisez une preuve datée et exportable pour chaque fournisseur. Indispensable dans les appels d'offres publics et les audits NIS2/DORA qui exigent l'évaluation de la chaîne d'approvisionnement numérique.

Intégré au score 360° Conitiv

Le rating souveraineté s'ajoute aux ratings Cyber, RSE, RGPD et Solvabilité dans le score de risque global. Acheteurs, RSSI et DPO travaillent sur la même vue.

Sans dépendre du fournisseur

L'analyse repose sur des données publiques : résolution DNS, bases ASN (RIPE, ARIN, APNIC) et GeoIP. Aucune coopération du tiers n'est requise.

Surveillance continue, alertes sur migration cloud

Programmez l'actualisation périodique. En cas de migration vers un opérateur américain non qualifié, vous recevez une alerte avant que le contrat soit renouvelé.

Passer à l'action

Cartographier la souveraineté numérique de votre portefeuille de tiers

Une démonstration de 30 minutes avec vos fournisseurs traitant les données les plus sensibles et un scan en direct.

Demander une démo →
Parlez à un
expert Conitiv