TroutTrout

Une cybersécurité OT souveraine, sous droit français.

Une cybersécurité OT 100 % sur site, sans cloud étranger, hors Cloud Act et FISA 702. Elle est conçue pour les industries qui doivent être sûres de la juridiction de leurs données.

Dernière mise à jour:

Pourquoi la souveraineté maintenant

La cybersécurité industrielle manipule des données stratégiques : journaux d'automates, schémas réseau, comportements opérationnels, identifiants techniques. Confier ces données à un fournisseur cloud sous juridiction étrangère les expose à une consultation par les autorités du pays d'origine. Le recours juridique côté français reste alors limité. Pour la BITD, pour les OIV, pour le secteur public, pour les hôpitaux, systèmes d'eau et d'électricité, ce risque a cessé d'être théorique. Les rapports parlementaires de 2024-2025 et les positions de l'ANSSI convergent sur un point : il faut privilégier les solutions souveraines pour les infrastructures critiques.

Cloud Act

Loi US, 2018

Permet aux autorités américaines de réquisitionner les données hébergées par un fournisseur US, où qu'elles soient dans le monde. S'applique à toute entreprise US, indépendamment de la localisation physique des datacenters.

FISA 702

Renseignement US

Autorise la NSA à collecter les données de non-citoyens américains hébergées chez les fournisseurs US, sans notification ni recours. Renouvelé en 2024 pour 2 ans supplémentaires.

ANSSI

Autorité française

L'agence nationale de la sécurité des systèmes d'information promeut la qualification SecNumCloud et l'autonomie stratégique des SIIV. Pour les infrastructures critiques, elle privilégie systématiquement les solutions souveraines lors des homologations.

Comment Access Gate garantit la souveraineté
On-premise total

Toutes les données restent dans vos murs.

Access Gate est une appliance physique ou virtuelle déployée sur votre réseau. Pas de SaaS, pas de cloud hybride, pas de télémétrie obligatoire. La conséquence directe : aucune juridiction étrangère ne peut accéder à vos données, parce qu'aucune donnée ne quitte votre site.

Juridiction française

Éditeur, contrat et droit sont français.

Trout est une société française. Le contrat est régi par le droit français. L'éditeur n'est pas soumis au Cloud Act ni au FISA 702. Aucun tribunal étranger ne peut imposer la divulgation de vos données via l'éditeur, parce que l'éditeur n'y a pas accès.

Code auditable

Le code source est consultable sous NDA.

Les clients qualifiés, défense, OIV, secteur public, peuvent demander l'accès au code source sous NDA. Vous validez vous-même qu'il n'y a pas de fonction cachée, de canal sortant ou de backdoor. Pratique standard pour la BITD et les SIIV homologués ANSSI.

Comparatif

Une alternative à Fortinet et Zscaler pour la sécurité OT.

Fortinet et Zscaler sont deux références sérieuses, mais elles répondent à des besoins différents. Fortinet est un véritable acteur de la sécurité OT : pare-feu industriels, analyse des protocoles, microsegmentation. Zscaler excelle à connecter des collaborateurs distribués aux applications cloud. Aucune de ces deux approches n'est en cause ici.

Pour un opérateur industriel européen, trois écarts concrets comptent plus que la capacité brute : la souveraineté (éditeurs américains, exposition au Cloud Act et au FISA 702 sur les composants cloud), la simplicité opérationnelle (six produits Fortinet à assembler ou une plateforme cloud, contre une seule appliance) et le fonctionnement sans agent, branché sur le réseau existant. Le tableau ci-dessous s'appuie sur la documentation publique de chaque éditeur.

Modèle de déploiement
Fortinet

Appliances sur site ou hybride (FortiOS)

Zscaler

Service cloud, option data-plane sur site

Access Gate

Appliance sur site, branchée sur le réseau existant

Dépendance au cloud
Fortinet

Application locale, mises à jour hors ligne possibles

Zscaler

Oui, plan de contrôle cloud requis

Access Gate

Aucune, 100 % sur site

Agent requis
Fortinet

FortiClient pour le ZTNA, options sans agent

Zscaler

Client Connector, navigateur sans client (PRA)

Access Gate

Aucun

Automates et IHM anciens
Fortinet

Correctif virtuel et microsegmentation revendiqués

Zscaler

Courtage d'accès sans client vers l'OT

Access Gate

Oui, l'équipement n'est jamais modifié

Fonctionnement en air-gap
Fortinet

Oui (FortiManager en serveur FDS local)

Zscaler

Non, nécessite le plan de contrôle cloud

Access Gate

Oui, aucune dépendance cloud

Analyse des protocoles OT
Fortinet

Oui, Modbus, DNP3, S7 et IEC analysés

Zscaler

RDP, SSH, VNC, pas d'analyse OT documentée

Access Gate

Politique appliquée par protocole (ex. Modbus)

Enregistrement et relecture de session
Fortinet

Oui, via FortiPAM (produit distinct)

Zscaler

Oui (enregistrement PRA)

Access Gate

Oui, enregistré et rejouable

Produits à assembler
Fortinet

Pile multi-produits (FortiGate, FortiNAC, FortiClient, FortiManager, FortiAnalyzer, FortiPAM)

Zscaler

Plateforme cloud (ZPA, ZIA, PRA)

Access Gate

Une seule appliance

Juridiction de l'éditeur
Fortinet

États-Unis (Sunnyvale, Californie)

Zscaler

États-Unis

Access Gate

France, droit français, hors Cloud Act et FISA 702

Conformité documentée
Fortinet

Guide IEC 62443, NIS2 et NERC non documentés

Zscaler

NIS2 publié, CMMC et NERC non documentés

Access Gate

CMMC L2, NIS2, NERC CIP, IEC 62443

Sources : Fortinet OT Security, FortiPAM, FortiGuard OT Service, Zscaler Privileged Remote Access. Les capacités non vérifiables dans la documentation publique sont signalées comme telles.

Access Gate face aux solutions cloud étrangères

Ce tableau compare deux grandes classes d'architecture de cybersécurité : les solutions cloud et Trout. La distinction clé porte sur la souveraineté et la localisation des données. D'un côté, une approche on-premise qui fonctionne en air-gap. De l'autre, une dépendance à un cloud sous juridiction étrangère.

Hébergement des donnéesRISQUE ÉLEVÉ
Access Gate

Sur votre site, jamais dans le cloud

Solutions cloud US

Datacenters opérés par un fournisseur US

Loi applicable aux donnéesRISQUE ÉLEVÉ
Access Gate

Droit français exclusivement

Solutions cloud US

Droit US (Cloud Act, FISA 702) applicable

Extraterritorialité juridique étrangèreRISQUE ÉLEVÉ
Access Gate

Aucune

Solutions cloud US

Oui, accès possible par autorités US sans recours

Télémétrie obligatoire vers l'éditeurRISQUE MODÉRÉ
Access Gate

Aucune. Toutes les données restent sur site.

Solutions cloud US

Oui, inhérente au modèle SaaS

Disponibilité en cas de tension géopolitiqueRISQUE ÉLEVÉ
Access Gate

Indépendante. Aucun kill-switch fournisseur.

Solutions cloud US

Dépendante des accords commerciaux et politiques

Hébergement multi-tenantRISQUE MODÉRÉ
Access Gate

Non. Appliance dédiée, isolée logiquement.

Solutions cloud US

Souvent, partage d'infrastructure cloud

Auditabilité du code sourceRISQUE FAIBLE
Access Gate

Sous NDA, accessible aux clients qualifiés

Solutions cloud US

Inaccessible, propriété de l'éditeur

Conforme cadre SecNumCloud (par contournement on-premise)RISQUE ÉLEVÉ
Access Gate

Pas de cloud à qualifier, l'exigence ne s'applique pas

Solutions cloud US

Nécessite une qualification SecNumCloud, rare chez les éditeurs US

Support technique en langue françaiseRISQUE FAIBLE
Access Gate

Équipe basée en France

Solutions cloud US

Variable, souvent en anglais

Compatibilité OT / systèmes industriels legacyRISQUE MODÉRÉ
Access Gate

Conçue pour l'OT, PLC, HMI, automates

Solutions cloud US

Pensée IT, l'OT est secondaire ou indisponible

Synthèse
5

Points à risque élevé

Le test simple à faire dès aujourd'hui : demandez à votre éditeur actuel si ses données, y compris les journaux et la télémétrie, peuvent être réquisitionnées par les autorités américaines au titre du Cloud Act ou du FISA 702. Si la réponse est oui (ou évasive), vous avez une dépendance souveraineté. Si la réponse est « non, nous sommes français et hébergeons en France », vous êtes alignés.

Qui doit prioriser la souveraineté

Quatre profils où la souveraineté n'est pas optionnelle.

BITD et sous-traitants défense

Donneurs d'ordre interdisant le cloud US par clause contractuelle. Marchés DGA, Naval Group, Safran, Thales, MBDA, Dassault. La souveraineté n'est pas une préférence, c'est une obligation de marché.

Obligation contractuelle

Prochaine étape

Validation préalable avec le donneur d'ordre. Démo sur site avec démonstration de l'absence de télémétrie sortante.

OIV avec SIIV à protéger

Énergie, eau, transport, télécoms. La cybersécurité des SIIV doit rester sous juridiction française. L'ANSSI privilégie systématiquement les solutions souveraines lors des homologations.

Stratégique

Prochaine étape

Audit de souveraineté de la pile actuelle. Plan de migration des composants exposés au Cloud Act / FISA 702.

Santé, hôpitaux, données sensibles

Secret médical + RGPD + obligation Hébergeur de Données de Santé. La transmission de logs ou de télémétrie vers un cloud US est juridiquement problématique, même sous prétexte de cybersécurité.

Conformité RGPD

Prochaine étape

Inventaire des flux sortants des outils de sécurité actuels. Évaluation de l'exposition Schrems II.

Secteur public et collectivités

Préférence européenne dans les marchés publics. Politique d'achat « cloud au centre » de la DINUM, mais la souveraineté reste un critère d'évaluation explicite. Avantage net aux solutions européennes.

Préférence marchés publics

Prochaine étape

Réponse appel d'offres avec dossier souveraineté complet : juridiction, hébergement, code, support.

Dossier souveraineté

Le dossier contient tout ce qu'il faut pour un audit de souveraineté.

Statuts juridiques, architecture technique, clauses contractuelles, démonstration de l'absence de flux sortants. Le dossier validé par les marchés publics et la BITD.

Envoyé

La souveraineté est intégrée à l'architecture.

Pas de cloud. Pas de télémétrie. Pas de dépendance à un fournisseur sous juridiction étrangère. Elle est intégrée à la conception, au-delà de toute promesse contractuelle.

L'architecture répond aux attentes de l'ANSSI.

Architecture compatible avec les attentes ANSSI sur l'autonomie stratégique des SIIV. Pas de qualification SecNumCloud requise, parce qu'il n'y a pas de cloud à qualifier.

À lire ensuite

Soumis à NIS2 ou à la LPM ?

NIS2 et la LPM imposent des obligations de cybersécurité industrielle à un périmètre élargi. Les solutions souveraines sont fortement recommandées pour la conformité, mais elles n'épuisent pas le sujet. Voir notre guide de conformité NIS2 pour les industriels français pour le détail des 10 mesures de l'article 21 et des obligations OIV. Et pour anticiper l'arrivée de l'IA industrielle, voir préparer vos réseaux à l'IA.

Questions

Questions fréquentes sur la souveraineté et la cybersécurité OT.

100 %

Sur site, sans cloud étranger

La souveraineté numérique, c'est la capacité d'un État, d'une entreprise ou d'un opérateur de garder le contrôle effectif de ses données, de ses systèmes et de leurs juridictions. Concrètement : où sont stockées vos données, qui peut y accéder légalement, qui peut couper le service, et qui peut auditer le code. Une solution souveraine répond aux quatre questions par « vous, ou des entités sous juridiction française ». À l'inverse, des données dans un cloud US, accessibles aux autorités US via le Cloud Act ou FISA 702, avec un kill-switch côté fournisseur et un code fermé, forment une dépendance stratégique.

Le Cloud Act (Clarifying Lawful Overseas Use of Data Act, 2018) permet aux autorités américaines de demander à un fournisseur cloud US l'accès aux données qu'il héberge, où qu'elles se trouvent dans le monde, y compris en Europe. Cette extraterritorialité s'applique à tout éditeur de nationalité américaine, peu importe où le datacenter physique est situé. Pour les industriels manipulant des informations sensibles (recherche, défense, énergie, données patients), c'est un risque juridique réel, identifié par l'ANSSI et par les rapports parlementaires français.

SecNumCloud est une qualification ANSSI pour les services de cloud. Access Gate n'est pas un service de cloud, c'est une appliance déployée sur site, dans votre réseau. L'exigence SecNumCloud ne s'applique donc pas. Ce que demande SecNumCloud (absence de juridiction étrangère, hébergement souverain, contrôle des accès) est satisfait par l'architecture on-premise d'Access Gate. C'est précisément l'argument que l'ANSSI met en avant : si le cloud souverain est trop complexe ou indisponible, l'on-premise est l'alternative de souveraineté la plus simple.

Trois éléments forment le dossier souveraineté standard : (1) statuts juridiques de l'éditeur (entreprise française, soumise au droit français), (2) architecture technique démontrant l'absence de flux sortants vers des juridictions tierces (NetFlow, analyses Wireshark sur la passerelle), et (3) clause contractuelle de non-export et de juridiction française. Pour les marchés défense, ajouter le NDA d'auditabilité du code source si demandé. Access Gate fournit ces trois éléments dans un dossier standardisé, validé en marché public et BITD.

Oui, indirectement mais sérieusement. L'arrêt Schrems II (CJUE, 2020) a invalidé le Privacy Shield et impose aux entreprises européennes de garantir que les données personnelles transférées vers les USA bénéficient d'un niveau de protection équivalent au RGPD. Les outils de cybersécurité collectent massivement des journaux, des données réseau et parfois des identifiants, qui constituent des données personnelles au sens du RGPD. Une solution SaaS US qui exfiltre ces données vers ses datacenters US expose son client à une violation Schrems II. Access Gate, en restant on-premise, supprime totalement ce risque.

Souveraineté numérique : contrôle effectif des données et des juridictions. Autonomie stratégique : capacité de continuer à fonctionner même en cas de rupture des chaînes d'approvisionnement étrangères (sanctions, embargos, tensions géopolitiques). Une solution peut être souveraine sans être autonome (ex : un cloud français qui dépend d'un hyperscaler US pour sa technologie). Access Gate est conçue pour les deux : juridiction française ET capacité de fonctionner indépendamment d'un acteur étranger, hardware compris.