La Commission européenne a publié des conclusions préliminaires désignant AWS et Microsoft Azure comme gatekeepers au sens du Digital Markets Act. Une décision formelle est attendue en novembre 2026 avec des obligations d'interopérabilité cloud.
En bref
- La Commission européenne a publié des conclusions préliminaires selon lesquelles AWS et Microsoft Azure remplissent les critères de désignation comme gatekeepers au sens du Digital Markets Act (DMA).
- Cette désignation obligerait les deux hyperscalers à garantir l'interopérabilité et la portabilité des données pour leurs clients professionnels en Europe.
- Une décision formelle est attendue en novembre 2026, avec des obligations potentiellement contraignantes dans les six mois suivant la désignation.
Ce qui s'est passé
Le 2 octobre 2026, la Commission européenne a rendu publiques ses conclusions préliminaires dans le cadre de deux enquêtes de marché distinctes portant sur les services cloud d'Amazon Web Services et de Microsoft Azure. Ces conclusions indiquent que les deux plateformes répondent aux critères pour être désignées gatekeepers (contrôleurs d'accès) au titre du Digital Markets Act, le règlement européen sur les marchés numériques entré en vigueur en mars 2024.
L'enquête avait été lancée par la Commission en novembre 2025, après que le secteur cloud a été formellement inclus dans le périmètre d'application du DMA. Cette extension était loin d'être automatique : le règlement originel ciblait principalement les plateformes de consommateurs (moteurs de recherche, réseaux sociaux, places de marché en ligne), et l'inclusion des services cloud d'infrastructure a nécessité une analyse juridique approfondie. La Commission a finalement conclu que les services cloud répondent à la définition de service de plateforme essentiel (core platform service) dans la catégorie des services informatiques en nuage.
L'argument central de la Commission repose non pas sur les seuils quantitatifs du DMA — ni AWS ni Azure ne les atteignent strictement en termes de nombre d'utilisateurs finaux en Europe — mais sur leur importance systémique en tant que passerelles vers les marchés numériques. La Commission constate qu'AWS et Azure ont connu une croissance nettement plus rapide que leurs concurrents en termes de revenus, d'empreinte opérationnelle et d'investissements, tout en constituant des bases clients massives dans toute l'Europe. L'intégration étroite des produits d'intelligence artificielle au sein de ces plateformes — notamment Azure OpenAI Service et AWS Bedrock — est expressément mentionnée comme un facteur renforçant les effets de verrouillage (lock-in).
Concrètement, la désignation comme gatekeeper sous le DMA imposerait à AWS et Azure une série d'obligations sans précédent. Parmi celles-ci figurent : garantir la portabilité des données clients vers des plateformes concurrentes, assurer l'interopérabilité avec les services tiers, interdire les pratiques de tarification qui pénalisent les clients souhaitant utiliser plusieurs fournisseurs (multi-cloud), et s'abstenir de toute forme de self-preferencing favorisant leurs propres services intégrés au détriment de solutions tierces. Ces obligations devront être respectées dans un délai de six mois suivant la décision formelle de désignation.
Microsoft et Amazon ont tous deux formulé des observations en réponse aux conclusions préliminaires. Microsoft a argué que la désignation d'Azure comme gatekeeper est prématurée et que le marché cloud reste fortement concurrentiel, avec des alternatives comme Google Cloud Platform, Oracle Cloud et les hyperscalers européens tels que OVHcloud et Deutsche Telekom. Amazon, de son côté, a contesté la méthode d'évaluation de la Commission, soulignant que les services cloud d'infrastructure ne sont pas des plateformes au sens traditionnel du terme et ne créent pas les mêmes barrières à l'entrée que les réseaux sociaux ou les systèmes d'exploitation.
En parallèle, la Commission a ouvert une troisième enquête distincte portant sur les pratiques contractuelles de plusieurs acteurs cloud dans le cadre du règlement DORA (Digital Operational Resilience Act), qui entre pleinement en vigueur pour le secteur financier européen. Cette concomitance entre DMA et DORA crée un paysage réglementaire complexe pour les fournisseurs cloud opérant en Europe, avec des contraintes cumulatives sur les contrats, la portabilité des données et les exigences de résilience.
Pour les entreprises européennes, cette évolution représente potentiellement une opportunité : si AWS et Azure sont contraints d'améliorer l'interopérabilité et de réduire les coûts de sortie (egress fees), cela pourrait rendre les stratégies multi-cloud et hybrid-cloud plus économiquement viables. Des acteurs comme OVHcloud et Scaleway, qui militent depuis des années pour un cloud souverain européen, ont salué les conclusions préliminaires de la Commission comme une étape vers un marché plus équitable.
La décision formelle de désignation est attendue pour novembre 2026. En cas de désignation confirmée, AWS et Azure disposeront d'un délai de six mois pour soumettre leur plan de conformité à la Commission, avant que les obligations DMA ne deviennent pleinement contraignantes. Les entreprises ne respectant pas les obligations DMA s'exposent à des amendes pouvant atteindre 10 % de leur chiffre d'affaires mondial annuel, voire 20 % en cas de récidive.
Pourquoi c'est important
La désignation d'AWS et Azure comme gatekeepers DMA marquerait un tournant historique dans la régulation des marchés cloud. Jusqu'à présent, le DMA avait principalement ciblé des acteurs comme Apple, Google, Meta et Amazon (marketplace), imposant des contraintes sur l'interopérabilité des messageries et l'accès aux app stores. Son extension au cloud d'infrastructure touche un secteur qui constitue le socle de l'économie numérique mondiale : selon les derniers chiffres de Synergy Research Group, AWS et Azure contrôlent ensemble plus de 55 % du marché mondial du cloud d'infrastructure.
Pour les DSI et RSSI des entreprises françaises et européennes, les implications sont concrètes. L'obligation d'interopérabilité pourrait faciliter la migration des workloads entre fournisseurs cloud, réduisant la dépendance à un seul hyperscaler et diminuant les risques de vendor lock-in. Du point de vue de la résilience opérationnelle — un prérequis explicite de DORA pour les entités financières régulées — cette évolution renforce la capacité des organisations à diversifier leurs fournisseurs sans coûts prohibitifs.
La dimension IA de cette enquête est particulièrement significative. La Commission a explicitement identifié l'intégration des services IA (Azure OpenAI, AWS Bedrock, Amazon Q) comme un facteur de renforcement du lock-in cloud. Cela préfigure potentiellement une extension de la réflexion réglementaire à l'IA Act et aux futurs règlements sur les fondations IA. Si les capacités IA sont désormais considérées comme des éléments structurants du contrôle de marché, les hyperscalers devront s'attendre à des obligations de portabilité des modèles et de leurs paramètres de fine-tuning.
Enfin, cette décision intervient dans un contexte géopolitique tendu, marqué par les tensions commerciales entre l'Union européenne et les États-Unis. La désignation de deux géants américains comme gatekeepers pourrait être perçue à Washington comme une mesure protectionniste favorisant les acteurs cloud européens. Des contre-mesures tarifaires ou des restrictions à l'accès aux marchés publics américains ne peuvent être exclues, ajoutant une dimension diplomatique à ce qui est présenté comme une décision purement concurrentielle.
Ce qu'il faut retenir
- La Commission européenne devrait officiellement désigner AWS et Azure comme gatekeepers DMA en novembre 2026, imposant des obligations d'interopérabilité et de portabilité des données.
- Les entreprises utilisant AWS ou Azure devraient anticiper cette évolution en auditant leurs dépendances cloud et en évaluant leurs stratégies multi-cloud.
- L'intégration des services IA dans les plateformes cloud est identifiée comme facteur de lock-in, ce qui pourrait préfigurer une réglementation spécifique à l'IA cloud.
Qu'est-ce que cela change concrètement pour les entreprises utilisant AWS ou Azure ?
À court terme, rien ne change : la décision formelle n'est attendue qu'en novembre, avec un délai de mise en conformité de six mois. À moyen terme, vous devriez bénéficier d'une réduction des coûts de transfert de données vers d'autres fournisseurs (egress fees), d'une meilleure interopérabilité avec des services tiers, et d'une capacité accrue à migrer vos workloads. Il est conseillé dès maintenant d'inventorier vos dépendances propriétaires (services managés spécifiques, formats de données, APIs non standard) pour anticiper une stratégie de portabilité.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
ShinyHunters menace O'Reilly et Dexcom après l'attaque FBI
Le groupe ShinyHunters a listé O'Reilly Automotive et Dexcom sur son site de fuite dark web avec un ultimatum de publication d'ici vendredi, une semaine après avoir prétendu pirater des systèmes du FBI.
Chrome 154 : 32 failles corrigées dont CVE-2026-102331 ANGLE critique
Google déploie Chrome 154 avec 32 correctifs de sécurité, dont une faille critique CVE-2026-102331 dans le moteur graphique ANGLE et cinq vulnérabilités de type confusion dans V8. Mise à jour immédiate recommandée.
CVE-2026-84411 : MikroTik RCE non authentifié, CVSS 9.8
CVE-2026-84411, RCE non authentifié CVSS 9.8 dans MikroTik RouterOS, ajouté au KEV CISA. Deux autres CVE activement exploités en chaîne depuis le 2 septembre selon CERT Polska.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire