Bibliothèque Brubru Deep Dive
Cloud and AI Development Act (CADA)
Try Brubru Free

Cloud and AI Development Act : Le pari européen sur l'informatique souveraine

La pièce maîtresse du paquet sur la souveraineté technologique, lue article par article. CADA conjugue une ambition capacitaire (tripler la capacité des centres de données de l'UE d'ici 2030) et un cadre unique et audité de souveraineté en nuage à quatre niveaux d'assurance de l'Union, afin que l'Europe maîtrise davantage ses propres capacités de calcul et puisse choisir des services souverains pour ses cas d'usage les plus critiques. Adopté par le Collège le 3 juin 2026.

COM(2026) 502 2026/0138(COD) adopté le 3 juin 2026 EVP Virkkunen, DG CNECT
x3
Capacité des centres de données de l'UE d'ici 2030
>70%
Marché cloud UE détenu par 3 hyperscalers non européens
4
Niveaux d'assurance de l'Union
8
Grands défis (Annex I)
Sommaire

1. Pourquoi CADA ?

Des capacités de calcul insuffisantes et une dépendance excessive envers quelques prestataires

Deux problèmes structurels

La capacité de calcul de l'UE est limitée et géographiquement concentrée, ce qui freine la compétitivité et l'adoption de l'intelligence artificielle, en particulier pour les charges de travail à faible latence. Parallèlement, trois hyperscalers non européens contrôlent plus de 70 % du marché cloud européen, et la part des prestataires européens est passée de 29 % en 2017 à 15 % en 2022. La dépendance envers des prestataires soumis à la juridiction de pays tiers crée des risques pour le contrôle des données et la continuité opérationnelle. Les politiques nationales fragmentent les déploiements. Le rapport Draghi a appelé à reprendre le contrôle sur les données et l'informatique en nuage, à développer les capacités de calcul nationales et à constituer un écosystème financier et humain vertueux.

Une pièce d'un ensemble plus vaste

CADA est la pièce maîtresse du paquet européen sur la souveraineté technologique adopté le 3 juin 2026, aux côtés du Chips Act 2.0, de la stratégie européenne pour les logiciels libres et de la feuille de route stratégique pour la numérisation et l'IA dans le secteur de l'énergie. Il met en oeuvre le plan d'action pour le continent IA et la stratégie Apply AI, y compris les usines IA et les gigafactories IA.

2. Deux bases juridiques, quatre objectifs

Un instrument délibérément scindé

CADA repose sur une double base juridique, qui lui confère deux objectifs généraux distincts :

  • Article 173(3) TFUE (compétitivité industrielle, sans harmonisation) soutient les initiatives pour le leadership en matière d'informatique en nuage et d'IA.
  • Article 114 TFUE (marché intérieur, harmonisation) soutient le cadre de souveraineté numérique et les règles applicables aux centres de données.
Les quatre objectifs politiques

1 augmenter la capacité de calcul de l'UE grâce à des technologies innovantes et durables.

2 garantir des conditions attractives pour ce déploiement.

3 réduire la dépendance globale envers les services d'informatique en nuage et d'IA non souverains.

4 protéger l'ordre public en rendant l'offre de services cloud et d'IA résiliente, en particulier dans le secteur public.

3. Carte article par article

48 articles répartis en cinq titres, plus trois annexes

TitreContenu
I. Dispositions générales (Art. 1-2)Objet (5 mesures) ; définitions (service cloud = NIS2 ; système d'IA = AI Act ; logiciel/SBOM = Cyber Resilience Act).
II. Initiatives pour le leadership en matière de cloud et d'IA (Art. 3-9)8 objectifs opérationnels ; Centres pour l'IA (Art. 5) ; mise en oeuvre par grands défis (Art. 6) ; stratégies nationales sous 1 an (Art. 7) ; projets prioritaires d'IA de pointe (Art. 8) ; correspondance calcul EuroHPC (Art. 9).
III. Capacité des centres de données (Art. 10-15)Zones d'accélération (Art. 10) ; conditions (Art. 11) ; guichets uniques d'information (Art. 12) ; délivrance des permis en 12 mois (Art. 13) ; projets stratégiques (Art. 14) ; surveillance des lacunes de capacité (Art. 15).
IV. Autonomie (Art. 16-44)Cadre de souveraineté + 4 niveaux d'assurance (16-28) ; marchés publics côté demande (29-33) ; EuroCloud Federation (34-36) ; marchés publics de la Commission (37-40) ; logiciels libres (41-44).
V. Dispositions finales (Art. 45-48)Actes délégués et d'exécution ; révision à 4 ans puis tous les 5 ans (Art. 47) ; entrée en vigueur et application (Art. 48).
AnnexesI grands défis ; II critères relatifs aux quatre niveaux d'assurance ; III éléments de preuve d'audit (11 critères).

4. Initiatives pour le leadership en matière de cloud et d'IA

Le moteur de soutien industriel (Article 173(3) TFUE)

L'initiative pour le leadership en matière d'informatique en nuage et l'initiative pour le leadership en matière d'IA poursuivent huit objectifs opérationnels : technologie des centres de données économe en énergie, piles cloud autonomes, IA de pointe, IA physique, IA industrielle, plateformes d'agents IA, IA pour le secteur public et adoption régionale/locale. Instruments clés :

  • Centres pour l'IA (Art. 5) : chaque État membre crée des centres d'expérience et d'accélération pour l'IA, fondés sur les anciens Pôles européens d'innovation numérique (EDIH).
  • Stratégies nationales pour l'informatique en nuage et l'IA (Art. 7) : adoptées dans un délai d'un an, selon le principe du « numérique d'abord ».
  • Projets prioritaires d'IA de pointe (Art. 8) : reconnus par la Commission, portés par un EDIC regroupant au moins trois États membres mettant en commun des capacités de calcul.
  • Correspondance calcul EuroHPC (Art. 9) : l'Union apporte au moins l'équivalent des ressources de calcul IA que les États membres apportent aux projets prioritaires d'IA de pointe.

5. Les 8 grands défis (Annex I)

Comment les initiatives se concrétisent en pratique

1. Centres de données durables
PUE moyen de 1,15 à l'échelle de l'UE ; taux d'utilisation des serveurs visant 50 % ; puces et quantique européens ; sécurité.
2. Piles cloud
Piles cloud matérielles et logicielles européennes de bout en bout ; serveurs IA sur semiconducteurs et quantique européens.
3. IA de pointe
Modèles frontières multimodaux de nouvelle génération et systèmes associés, raisonnement avancé et capacités agentiques.
4. IA physique
Robots autonomes, systèmes industriels et drones opérant en toute sécurité dans des environnements non structurés.
5. IA industrielle
Modèles sectoriels (automobile, industrie manufacturière, santé, énergie, agroalimentaire, défense).
6. Modèles industriels collaboratifs
Collaboration préservant la confidentialité (apprentissage fédéré, exécution sécurisée).
7. Plateforme d'agents IA
Un cadre européen d'orchestration d'agents IA et un intergiciel pour les agents à grande échelle.
8. IA pour le secteur public
Modèles fondés sur des données publiques de haute qualité pour la santé, l'administration publique, le droit et la gestion de crise.

6. Tripler la capacité des centres de données

Zones d'accélération, permis plus rapides, projets stratégiques (Titre III)

CADA vise à tripler la capacité des centres de données de l'UE d'ici 2030 (objectif intermédiaire ; l'exposé des motifs le cadre sur cinq à sept ans) et à couvrir les besoins de l'UE d'ici 2035, avec un déploiement géographique équilibré. Chaque État membre doit désigner au moins une zone d'accélération pour les centres de données dans un délai de six mois (Art. 10), mettre en place des guichets uniques d'information (Art. 12) et délivrer un permis de base agrégé de sorte que l'instruction des permis dans une zone ne prenne pas plus de 12 mois (Art. 13). Un objectif distinct fixe la délivrance de tous les permis de centres de données à moins de 18 mois d'ici 2030. Les sites existants sont privilégiés, la valorisation de la chaleur résiduelle et les contrats d'achat d'électricité sont encouragés, et les indicateurs de performance de durabilité suivent le Règlement délégué (UE) 2024/1364.

Projets stratégiques pour les centres de données (Art. 14)

La Commission peut désigner un projet comme stratégique s'il satisfait au moins deux des cinq critères suivants : il soutient des fonctions essentielles du secteur public ; il est hautement durable ou innovant ; il renforce la stabilité du réseau ou est colocalisé avec des sources d'énergie propre ; il intègre des puces, processeurs ou ordinateurs quantiques conçus ou fabriqués dans l'UE ; ou il répond à une pénurie de capacités de calcul. Les projets stratégiques reçoivent le sceau de compétitivité au titre du Fonds européen pour la compétitivité.

7. Les quatre niveaux d'assurance de l'Union (Annex II)

L'innovation centrale : une souveraineté numérique graduelle et auditable

NiveauVérifié parCritères clés (cumulatifs)
Niveau 1Auto-évaluation du prestataire + déclaration publique de conformité dans l'UEÉtablissement dans l'UE ; résidence des données et des infrastructures dans l'UE (sauf demande contraire du client) ; cybersécurité de l'état de l'art ; transparence totale sur les sous-traitants. Les déclarations des PME sont automatiquement reconnues dans toute l'UE.
Niveau 2Audit indépendant par un tiers+ personnel localisé dans l'UE ; certificat de cybersécurité EUCS « substantiel » ; données clients jamais utilisées pour entraîner une IA de pays tiers ; audits de la nomenclature des logiciels (SBOM) et du code source ; support technique exclusivement dans l'UE ; séparation juridique de la société mère européenne de toute filiale dans un pays tiers.
Niveau 3Audit indépendant par un tiers+ personnel de nationalité européenne (avec habilitation de sécurité nationale pour les informations classifiées) ; prestataire non soumis au contrôle d'un pays tiers (sous réserve de la dérogation pour pays tiers associé) ; support exclusivement situé dans l'UE ; peut héberger des informations classifiées de l'UE.
Niveau 4Audit indépendant par un tiers (niveau le plus élevé)+ certificat de cybersécurité « élevé » ; données sensibles à risque conservées dans l'UE après évaluation ; aucun contrôle effectif d'un pays tiers sur la conception, la maintenance ou l'évolution des composants logiciels.
Pays tiers associés (Art. 18)

Un prestataire soumis au contrôle d'un pays tiers peut tout de même atteindre le niveau 3, mais uniquement si la Commission désigne ce pays tiers comme « associé » : il doit disposer d'une décision d'adéquation au titre du RGPD, ne pas avoir de législation contraignant l'accès aux données, la perturbation des services ou les sanctions, disposer d'un marché ouvert et offrir un accès réciproque à ses marchés publics.

8. Reconnaissance et audit indépendant

Un seul audit, valable dans toute l'UE, pour mettre fin au « sovereign-washing »

Un prestataire dépose sa demande auprès de l'autorité nationale compétente de son État membre d'établissement (Art. 17), qui dispose de 60 jours pour l'instruire avant de notifier les autres États membres, qui bénéficient d'un délai de révision de 60 jours ; les litiges sont portés devant la Commission pour une décision contraignante. Le niveau 1 repose sur une auto-évaluation (Art. 19) ; les niveaux 2 à 4 nécessitent un audit indépendant par un tiers aux frais du prestataire (Art. 20), avec des règles strictes d'indépendance des auditeurs (pas de services non liés à l'audit dans les 12 mois précédant ou suivant, pas de missions d'audit au cours des 10 années précédentes, pas d'honoraires conditionnels) et une révision annuelle. Les services reconnus sont répertoriés dans un registre central public (Art. 22). L'Annex III énumère 11 critères de preuve d'audit : établissement dans l'Union, localisation des infrastructures et du personnel, localisation des données, citoyenneté européenne, certification de cybersécurité de l'UE, absence d'entraînement d'IA de pays tiers, absence de contrôle par un pays tiers (seuil de 5 % de participation et test de l'ayant droit économique ultime), support exclusivement dans l'UE incluant le SOC et le NOC, transparence de la chaîne d'approvisionnement logicielle, logiciels libres, et séparation des filiales dans des pays tiers.

9. Marchés publics, EuroCloud et logiciels libres

Transformer la demande publique en offre européenne

MécanismeDescription
Évaluations des risques (Art. 29)Les États membres et les entités de l'Union cartographient les activités d'ordre public en fonction des niveaux d'assurance requis, dans un délai d'un an puis tous les deux ans.
Marchés publics (Art. 30)Les organismes non chargés d'un service public utilisent au moins le niveau 1 ; les activités d'ordre public (secteurs de l'Annex I de NIS2, sécurité nationale, défense, justice, application de la loi, gestion des frontières) recourent aux niveaux 2 à 4.
Entités essentielles privées (Art. 31)Les entités des secteurs de l'Annex I de NIS2 peuvent effectuer les mêmes évaluations.
Valeur ajoutée européenne (Art. 32)Critères d'attribution non liés au prix pour la chaîne d'approvisionnement et le matériel fabriqués dans l'UE (maximum suggéré de 15 points sur 120).
Marchés publics d'innovation (Art. 33)Les États membres s'efforcent d'attribuer au moins 25 % des marchés publics d'innovation en matière de cloud et d'IA à des PME innovantes.
EuroCloud Federation (Art. 34-36)Une fédération réservée au secteur public pour mutualiser et partager les capacités de calcul inactives, gratuitement ou au coût, en dehors des règles des marchés publics.
Marchés publics de la Commission (Art. 37-40)La Commission peut agir en tant que centrale d'achat pour les entités de l'Union et les autorités des États membres (accords-cadres, systèmes d'acquisition dynamiques).
Logiciel libre en priorité (Art. 41-44)Priorité aux logiciels libres pour les organismes publics ; un catalogue de solutions à code source ouvert de l'UE sur le portail de l'Europe interopérable ; un réseau d'OSPO.

10. Périmètre et la pile numérique européenne

CADA ne se suffit pas à lui seul

Les mesures obligatoires couvrent le secteur public et les entités essentielles privées dans les secteurs de l'Annex I de NIS2 (Directive (EU) 2022/2555) : énergie, transports, services bancaires, infrastructure des marchés financiers, santé, eau potable et traitement des eaux usées, infrastructure numérique, gestion des services TIC, administration publique et espace.

InstrumentRelation avec CADA
Data ActLa portabilité et l'interopérabilité du cloud réduisent le verrouillage, facilitant la migration vers des services européens ; CADA construit la voie souveraine que le Data Act ouvre.
DMATrois enquêtes de marché portant sur les services cloud et la désignation de contrôleurs d'accès ont été ouvertes le 18 novembre 2025.
EUCS / révision de l'acte sur la cybersécurité (CSA2)Fournissent la certification de cybersécurité sur laquelle reposent les niveaux d'assurance de CADA ; CADA comble la lacune en matière de souveraineté numérique.
Cyber Resilience ActDéfinit la nomenclature des logiciels (SBOM) que les audits CADA exigent.
Plan d'action pour le continent IA / usines IACADA fournit les larges capacités cloud et en centres de données dont les usines et gigafactories IA ont besoin.
Stratégie européenne pour les logiciels libresInstrument complémentaire dans le même paquet ; CADA reprend plusieurs de ses mesures relatives aux logiciels libres.

11. Calendrier et prochaines étapes

L'état d'avancement de CADA dans la procédure législative ordinaire

Septembre 2024
Le rapport Draghi appelle à reprendre le contrôle sur les données et l'informatique en nuage, et à renforcer les capacités de calcul nationales.
2025-2026
Le plan d'action pour le continent IA et la stratégie Apply AI fixent l'ambition (usines IA, gigafactories).
3 juin 2026
Le Collège adopte CADA (COM(2026) 502, 2026/0138(COD)) dans le cadre du paquet sur la souveraineté technologique.
Prochaines étapes
Positions du Parlement européen (commission ITRE pressentie comme commission cheffe de file) et du Conseil, puis trilogues.
Entrée en vigueur
20 jours après la publication ; le règlement s'applique un an plus tard. Les évaluations des risques de souveraineté des États membres et les zones d'accélération suivent.
Révision
Évaluation de la Commission 4 ans après l'entrée en vigueur, puis tous les 5 ans.

12. Sources officielles

Demandez à Brubru

Brubru suit CADA dans le Chat, le Suivi législatif et votre espace de travail Mes fichiers. Posez la question « Quels sont les quatre niveaux d'assurance de l'Union dans CADA ? » ou « Qui entre dans le périmètre du Cloud and AI Development Act ? » et Brubru répond à partir du dossier vérifié, puis vous renvoie directement vers le fichier.