IA pour entreprises pharmaceutiques : la souveraineté ne s’arrête pas à l’hébergement des données

En juin 2026, une directive de l’administration américaine a rendu indisponibles pendant près de trois semaines, partout dans le monde, les deux modèles d’intelligence artificielle les plus avancés d’une entreprise privée. L’accès a été rétabli le 1er juillet. L’épisode pose au secteur de la santé une question encore peu abordée : celle de la continuité de ses outils.

Résumé : En juin 2026, une directive américaine de contrôle à l’export a rendu indisponibles pendant près de trois semaines les modèles d’IA les plus avancés d’Anthropic. Au-delà de l’hébergement des données de santé et du virage SecNumCloud du Health Data Hub, cet épisode révèle un risque négligé : la dépendance à des outils d’IA que l’on peut interrompre à distance. Cartographier ses dépendances, hiérarchiser ses usages et garantir la réversibilité deviennent des choix stratégiques pour les ESSMS, les établissements de santé et les organismes de formation.

Et si la souveraineté numérique en santé ne se limitait pas à savoir où sont stockées nos données, mais aussi à savoir qui peut, du jour au lendemain, éteindre les outils qui les traitent ? Dans sa chronique du 21 juin 2026 (Le Parisien Dimanche, « L’autre détroit d’Ormuz »), François Lenglet compare notre dépendance numérique à un goulot d’étranglement maritime, un point de passage étroit que d’autres peuvent fermer à leur guise. La comparaison est éclairante, et les faits qui la nourrissent méritent d’être rappelés précisément.

Il ne s’agissait pas d’un décret présidentiel, mais d’une directive de contrôle à l’export émise par le département du Commerce américain. Le 12 juin 2026, trois jours après le lancement de ses deux modèles les plus puissants, Anthropic a reçu l’ordre d’en suspendre l’accès pour tout ressortissant étranger. L’entreprise n’étant pas en mesure de trier ses utilisateurs par nationalité en temps réel, elle a coupé les deux modèles pour l’ensemble de ses clients, sur toutes les plateformes. L’accès n’a été rétabli que le 1er juillet, après la levée des contrôles.

Un précédent, plus qu’un incident

Cette coupure n’a rien d’une panne informatique. Les organisations concernées n’ont connu ni incident de sécurité ni défaillance technique : la rupture est venue d’une décision réglementaire que le fournisseur lui-même contestait sans pouvoir s’y soustraire. Aucune clause de niveau de service ne couvre ce type de situation.

Le phénomène ne se limite pas à une entreprise. Selon les informations publiées par Axios le 25 juin 2026, la Maison-Blanche a également demandé à OpenAI de réserver la diffusion de son modèle suivant à un nombre restreint de partenaires approuvés. Le raisonnement, qui assimile l’accès d’un étranger à un modèle en ligne à une exportation de technologie, vise une catégorie d’outils et non un fournisseur en particulier.

L’issue de l’épisode a été favorable, ce qui pourrait inciter à n’y voir qu’une alerte sans lendemain. Ce serait une lecture imprudente, car la capacité d’interrompre à distance un service d’intelligence artificielle vient d’être démontrée.

Point aveugle du débat français

En France, la souveraineté numérique en santé est presque toujours abordée sous l’angle de l’hébergement des données. Le mouvement engagé est réel : le 7 février 2026, l’État a lancé la procédure de sortie du Health Data Hub de chez Microsoft, au profit d’un hébergeur qualifié SecNumCloud par l’ANSSI. Cette exigence est nécessaire, mais elle ne couvre qu’une partie du risque.

Une donnée peut en effet être hébergée à Roubaix, chiffrée et conforme au RGPD, alors même que le modèle qui la traite se trouve coupé par une décision administrative étrangère. L’hébergement indique où sont les données. Il ne garantit pas que le service fonctionnera demain matin.

L’exemple se transpose sans difficulté au secteur. Une entreprise pharmaceutique dont l’assistant d’analyse ou de contrôle cesse de fonctionner préalablement à une échéance réglementaire ou lors d’une inspection ANSM se retrouve dans cette même situation : la donnée est bien restée en Europe, mais le service s’est arrêté.

Trois choix non techniques

Le premier choix consiste à cartographier ses dépendances. Les organisations qui tenaient un inventaire à jour de leurs modèles et de leurs points d’intégration ont pu basculer rapidement vers des solutions restées disponibles, quand les autres ont découvert leur exposition au moment même de la coupure.

Le deuxième consiste à hiérarchiser les usages. Rédiger un compte rendu de réunion et sécuriser un plan d’action qualité opposable n’engagent pas le même niveau d’exigence. Un processus critique ne devrait jamais dépendre d’une source unique et non substituable, et cette réversibilité se prépare au moment de la conception, pas dans l’urgence.

Le troisième consiste à diversifier ses fournisseurs sans céder au repli. Recourir à des modèles européens, comme ceux de Mistral AI, et à des infrastructures qualifiées, comme celles d’OVHcloud, relève moins du patriotisme économique que de la gestion du risque. Se croire protégé au seul motif que l’on est européen serait toutefois une autre forme de naïveté. La question utile porte sur la possibilité de substituer des outils, non sur leur nationalité.

Décider avant d’y être contraint

Le règlement européen sur l’intelligence artificielle (UE 2024/1689) impose déjà de documenter les systèmes utilisés et d’en maîtriser les usages. L’épisode de juin y ajoute une exigence que le droit ne formule pas encore, celle de pouvoir changer d’outil sans interrompre son activité.

C’est à ce niveau que se joue la souveraineté d’un établissement pharmaceutique et de ses sous-traitants, dont l’activité repose sur des logiciels : plateformes de formation en e-learning, solutions CRM, outils de management de la qualité, GED, dispositifs d’analyse et de contrôle appuyés sur l’IA. Elle se joue dans un inventaire tenu à jour, dans une clause de réversibilité négociée, dans une architecture capable de changer de moteur sans changer de métier. Telle est la conviction qui guide les solutions numériques GECS éditées par le cabinet A-AMCOS : l’intelligence artificielle n’apporte de valeur durable en management stratégique des activités pharmaceutiques et des données opérationnelles que si l’organisation qui l’utilise demeure capable, à tout moment, de maîtriser la disponibilité de ses outils.

Est-ce que les LLM américains sont les plus performants ?

La réponse est non. Il existe plusieurs versions et selon les usages et les versions, Mistral comme d’autres LLM en open source, moins connus, sont aussi performants. Pour certains, ils sont aussi beaucoup plus compétitifs en termes de rapport qualité/prix.

Quels sont les piliers de la souveraineté numérique?

1-Assurer la protection des infrastructures critiques face aux cyberattaques et aux tensions géopolitiques.
2-Réduire la dépendance envers les géants technologiques mondiaux et préserver la valeur ajoutée locale.
3-Encourager l’utilisation d’outils et de solutions éthiques, responsables et certifiés conformes aux exigences de confiance numérique.

Quelles sont les sources de cet article?

-François Lenglet, « L’autre détroit d’Ormuz », Le Parisien Dimanche, 21 juin 2026.
-Anthropic, communiqués des 12 juin et 30 juin 2026.
-Département du Commerce des États-Unis (Bureau of Industry and Security), directive du 12 juin 2026.
-Axios, 25 juin 2026, repris par TechCrunch (déploiement restreint du modèle suivant d’OpenAI).
-CNBC et CNN, 30 juin 2026 (levée des contrôles à l’export).
-Communiqué conjoint des ministères chargés de la Santé, de la Réforme de l’État et du Numérique, 7 février 2026 (Health Data Hub / SecNumCloud).
-Règlement (UE) 2024/1689 sur l’intelligence artificielle.