Quand un dirigeant de PME entend parler de souveraineté numérique, il entend un débat qui ne le concerne pas : des milliards d’investissement, des usines de puces, des sommets internationaux. Il a raison sur un point — il ne pèsera sur aucun de ces sujets. Il a tort sur le reste, parce que les décisions qui déterminent réellement qui voit ses données ne se prennent pas dans un sommet. Elles se prennent au moment de signer un abonnement.
L’édition 2026 de l’AI Index de Stanford consacre un chapitre entier à cette question et propose une grille que nous n’avions vue nulle part ailleurs : la souveraineté de l’IA s’y découpe en cinq couches (Stanford HAI, AI Index 2026). Sur ces cinq, une entreprise de taille modeste en décide trois, et souvent sans s’en rendre compte.
L’IA mondiale repose sur très peu d’acteurs
Les ordres de grandeur méritent d’être posés, une fois, pour comprendre de quoi l’on parle. Les États-Unis hébergent 5 427 centres de données, très loin devant l’Allemagne (529), le Royaume-Uni (523) et la Chine (449) ; la France en compte 322, au neuvième rang mondial (AI Index 2026, p. 33). Le rapport précise lui-même la limite de ce comptage : il dénombre des installations, sans mesurer ni leur taille ni leur puissance de calcul.
En amont, la concentration est plus forte encore. Le rapport constate qu’un seul fondeur, TSMC, à Taïwan, produit pratiquement toutes les puces d’IA de pointe (AI Index 2026, p. 32). En aval, la production de modèles reste partagée entre deux pays : 1 618 modèles publiés depuis 2018 aux États-Unis, 849 en Chine, 666 pour l’ensemble Europe et Asie centrale (AI Index 2026, p. 337). La France en compte 141, deuxième d’Europe derrière le Royaume-Uni (AI Index 2026, p. 336).
Aucune PME ne changera cette carte, et ce n’est pas là que se joue sa marge de manœuvre — c’est le fil que suit l’article qui ouvre cette série. La question utile n’est donc pas de savoir si l’on peut s’en affranchir, mais lesquelles de ces dépendances se paient cher, et lesquelles se choisissent.
Cette concentration a un effet très concret, et il n’est pas politique. Quand l’essentiel de la capacité de calcul appartient à quelques acteurs, le prix d’un service d’IA, ses conditions d’usage et jusqu’à sa disponibilité dépendent d’arbitrages pris ailleurs. Une entreprise qui a construit un processus sur une interface peut voir, en un trimestre, le tarif changer, le modèle être remplacé par un autre, ou l’offre disparaître. Ce n’est pas une hypothèse : c’est le fonctionnement ordinaire d’un marché jeune et très concentré.
La souveraineté numérique est devenue une politique publique
Le mouvement des États est net. En Europe et en Asie centrale, le nombre de grappes publiques de supercalcul est passé de 3 en 2018 à 44 en 2025 (AI Index 2026, p. 333). Les règles suivent : le rapport recense 66 mesures de localisation des données adoptées en Europe et Asie centrale entre 2000 et 2024, contre 3 seulement en Amérique du Nord. L’Europe n’est d’ailleurs pas la plus stricte — l’Asie de l’Est et le Pacifique en comptent 77, l’Afrique subsaharienne 71 (AI Index 2026, p. 334).
La France tient une place honorable et modeste à la fois : 4,36 milliards de dollars d’investissement privé en IA en 2025, quatrième rang mondial et premier de l’Union européenne (AI Index 2026, p. 182) ; environ 320 millions de dollars de contrats publics liés à l’IA entre 2013 et 2024, troisième en Europe derrière le Royaume-Uni et l’Allemagne (AI Index 2026, p. 357). Ces chiffres sont américains dans leur méthode, mondiaux dans leur portée : ils disent une dynamique, pas une capacité de production.
Pour une entreprise, la conséquence pratique est immédiate : le cadre se durcit, et il se durcit d’abord sur la localisation. Ce qui relevait hier de la préférence devient une clause de contrat, puis une question d’appel d’offres.
Le mouvement réglementaire va dans le même sens, sans qu’il soit utile d’en faire ici l’exégèse : le règlement européen sur l’intelligence artificielle ajoute des obligations selon les usages, et le RGPD continue de s’appliquer à toute donnée personnelle qui transite. Pour une PME, la conséquence tient en une ligne : ce qui était une préférence d’ingénieur devient une pièce de dossier, réclamée par un client, un assureur ou un donneur d’ordre public.
Cinq couches, et vous n’en contrôlez pas cinq
C’est l’apport principal du rapport, et la raison pour laquelle nous le citons ici. La souveraineté y est définie comme la capacité à agir délibérément et à décider de manière indépendante — puis découpée en cinq couches distinctes, qui ne se conquièrent ni au même prix ni au même niveau (AI Index 2026, p. 332 à 340). Le tableau ci-dessous les reprend, avec ce qu’une PME peut en faire.
| Couche | Ce qu’elle recouvre | Ce qu’une PME peut en faire |
|---|---|---|
| Infrastructure | Puces, centres de données, capacité de calcul. | Rien sur la fabrication. Mais elle choisit où tournent ses calculs, et sous quel droit est l’opérateur. |
| Données | Lieu de stockage, droit applicable, conditions de réutilisation. | Tout, ou presque. C’est la couche la plus accessible, et celle qu’on néglige le plus souvent. |
| Modèle | Qui conçoit le modèle, avec quelles données, et peut-on l’inspecter. | Un choix réel : modèle à poids ouverts que l’on peut figer, ou service fermé que l’on suit. |
| Application | Les logiciels métier dans lesquels l’IA s’insère. | Une marge de négociation : réversibilité, export des données, indépendance vis-à-vis d’un éditeur. |
| Talents | Les compétences disponibles pour concevoir, exploiter et contrôler. | Le point faible habituel. Une compétence interne, même partielle, vaut mieux qu’aucune. |
Lire ces cinq lignes dans l’ordre a un effet utile : on cesse de traiter la souveraineté comme une case à cocher. Une entreprise peut être parfaitement souveraine sur ses données et complètement captive sur son application métier, et c’est la seconde qui la bloquera le jour où elle voudra changer.
La couche des talents mérite un mot de plus, parce qu’elle est celle où les PME se croient perdues d’avance. Il ne s’agit pas de recruter un chercheur. Il s’agit qu’une personne, dans l’entreprise, sache dire ce que le système fait, où vont les données et à qui s’adresser quand une réponse est douteuse. Cette compétence-là s’acquiert en quelques semaines sur un cas réel. Sans elle, les quatre autres couches sont décidées par le fournisseur, faute d’interlocuteur en face.
Ce qu’une PME décide vraiment
Trois décisions, et elles se prennent toutes avant la signature. Où sont stockées les données que le service va traiter. Où tournent les calculs, et sous quel droit se trouve l’opérateur qui les exécute — un centre de données installé en France mais exploité par une société soumise au droit américain ne met pas les données hors de portée d’une réquisition : nous avons détaillé ce point dans ce que protège vraiment un cloud souverain.
La troisième décision est la moins posée : peut-on changer de modèle sans tout reconstruire ? Un modèle à poids ouverts se fige sur une version, se rejoue à l’identique et se remplace. Un service fermé évolue quand son éditeur le décide, et un usage qui fonctionnait peut cesser de fonctionner sans prévenir. Ce que cela implique pour les flux les plus sensibles est développé dans ce que l’IA souveraine change concrètement et, côté exécution, dans faire tourner un LLM dans l’entreprise.
Ces trois décisions se traduisent en quatre clauses, et elles tiennent sur une page. La durée de conservation des données envoyées et leur suppression effective. L’interdiction de les utiliser pour entraîner ou améliorer un modèle. La liste des sous-traitants qui interviennent, avec leur pays. Et la possibilité de figer une version du modèle, ou au moins d’être prévenu avant qu’elle change. Un fournisseur sérieux répond aux quatre ; celui qui n’y répond pas a déjà répondu.
Reste le cas où le fournisseur refuse, ou reste évasif. Il n’appelle pas une croisade, mais un tri. Tous les flux ne méritent pas le même soin : un texte d’annonce et un dossier de patient n’engagent pas la même chose. On classe donc les usages en deux tas — ce qui peut sortir, ce qui ne doit pas — et on ne réserve l’effort qu’au second. C’est ce tri, fait une fois, qui évite à la fois la paranoïa et l’imprudence.
L’open source redistribue une partie des cartes
Le rapport relève un mouvement qui va dans le sens des petites structures : sur GitHub, les contributions du reste du monde dépassent désormais celles de l’Europe et approchent celles des États-Unis (AI Index 2026, p. 12). Traduit en pratique : les modèles que l’on peut exécuter chez soi ne sont plus des versions dégradées de ce que vend le marché. L’éditeur français Mistral AI publie plusieurs de ses modèles sous licence ouverte, et ils suffisent à l’essentiel des usages d’une PME.
C’est aussi ce qui rend la question de la taille moins décisive qu’on ne le croit : sur des tâches précises, un modèle compact fait souvent mieux qu’un géant généraliste, et il tient sur une machine que l’on possède. Nous y consacrons l’article suivant de cette série.
Deux réserves, pour rester honnête. Un modèle à poids ouverts n’est pas un modèle transparent : les paramètres sont publiés, presque jamais les données d’entraînement. Et exécuter un modèle chez soi déplace la charge plutôt qu’elle ne disparaît — il faut mettre à jour, sauvegarder, gérer les accès, et quelqu’un doit en répondre. La souveraineté se paie en exploitation. C’est un prix modeste au regard de ce qu’elle garantit, à condition de l’avoir prévu.
Une dernière remarque, qui vaut pour toute la série. La souveraineté n’est pas une position morale, et elle ne dit rien de la qualité d’un fournisseur. Elle dit seulement qui peut, légalement, exiger l’accès à vos données, et qui décide quand votre outil change. Posée ainsi, la question cesse d’être idéologique : elle devient une clause, un prix, et un risque que l’on accepte ou non en connaissance de cause.
La souveraineté numérique ne se gagne pas d’un coup, et personne dans une PME n’a le temps d’en faire un projet. Elle se gagne au moment où l’on signe, en posant quatre questions au lieu d’aucune. C’est peu de chose, et c’est exactement ce qui sépare une dépendance choisie d’une dépendance subie.
Questions fréquentes
Qu’est-ce qu’une IA souveraine ?
Un système d’IA dont on maîtrise la chaîne : le lieu des calculs, le droit applicable à l’opérateur, et le modèle lui-même, de préférence à poids ouverts pour pouvoir le figer et l’inspecter. L’hébergement en Europe n’en est qu’une condition parmi d’autres.
Une PME peut-elle faire tourner une IA en local ?
Oui, pour la plupart des usages courants : résumer, classer, extraire, chercher dans ses documents. Un modèle ouvert compact tient sur une machine de bureau haut de gamme. Ce qui coûte n’est pas le matériel, c’est l’exploitation : mises à jour, sécurité, accès.
Quelle différence entre cloud souverain et IA souveraine ?
Le cloud souverain porte sur l’hébergement : où sont les serveurs, qui les exploite. L’IA souveraine ajoute la question du modèle : qui l’a conçu, peut-on le figer, peut-on expliquer une décision après coup. On peut être hébergé en France et dépendre entièrement d’un modèle fermé.
Source : Stanford HAI, Artificial Intelligence Index Report 2026, publié le 29 juin 2026 sous licence CC BY-ND 4.0. Les numéros de page renvoient au fichier PDF ; le découpage en cinq couches figure aux pages 332 à 340. Le comptage des centres de données provient de Cloudscene et ne mesure ni la taille ni la capacité des installations. Cet article est une analyse de Maeliom ; il n’est ni une traduction ni une adaptation du rapport, et n’est ni affilié à Stanford University ni approuvé par elle.