Le 21 septembre 2026, SURF a annoncé que le supercalculateur IA public néerlandais serait durablement hébergé chez Eurofiber à Groningue. C'est la voie publique des gigafabriques d'IA européennes : le programme EuroHPC, avec son propre calendrier, son propre appel d'offres et sa propre gouvernance. Sovereign AI-Grid ne construit pas contre cela, mais à côté : de manière privée, souveraine et sur plusieurs sites européens, avec un modèle de gouvernance qui ne dépend pas d'un seul cycle de subvention.
Deux voies vers un même objectif
Le programme EuroHPC a reçu en début d'année un nouveau mandat pour les gigafabriques d'IA via le Règlement (UE) 2026/150 du 16 janvier 2026, une modification du Règlement 2021/1173 comportant notamment un nouvel article 12b. Dans cette définition, une usine d'IA est une installation à grande échelle et économe en énergie, organisée autour d'un supercalculateur EuroHPC et conçue pour l'ensemble du cycle de vie des modèles d'IA. Le 30 juillet 2026, l'entreprise commune EuroHPC a lancé l'appel AI Gigafactories correspondant. La réponse publique néerlandaise a pris forme le 21 septembre 2026 : SURF a attribué l'hébergement du supercalculateur IA national à Eurofiber à Groningue.
Cette voie publique a de la valeur, et ce n'est pas la seule voie. Sovereign AI-Grid développe, à côté de cet appel d'offres et indépendamment de lui, une ligne de construction privée et souveraine : plusieurs sites européens, capital propre et une structure d'actionnariat de gérance (steward ownership) qui protège structurellement la propriété et le pouvoir de décision contre le rachat ou les intérêts de court terme. Là où les programmes publics dépendent de cycles de décision et de budget, un réseau privé et souverain peut continuer à se construire.
La « European Preference » donne du poids à l'argument
Le 9 septembre 2026, la Commission européenne a proposé que les pouvoirs publics puissent, dans leurs marchés publics, favoriser les fournisseurs européens : donner davantage de poids à la qualité, et exclure les fournisseurs de pays non réciproques. La proposition n'est pas encore adoptée, mais la direction est claire. La souveraineté passe d'une préférence morale à un critère d'achat.
Ce mois-ci a de nouveau montré pourquoi cela compte. Des sanctions américaines ont contraint le fournisseur italien Autistici/Inventati à cesser son activité ; l'hébergeur néerlandais ProcoliX a été cité dans le même article comme présentant un risque comparable. Même des juges de la Cour pénale internationale à La Haye n'ont, après une mise sous sanctions, trouvé aucune banque européenne encore disposée à conserver leur compte. Une infrastructure hors de portée de telles sanctions n'est plus un scénario théorique.
« Deux voies, une seule conviction : l'infrastructure IA européenne doit être souveraine de manière démontrable, quel que soit le programme qui fait l'actualité. »
La deuxième horloge : le CRA devient une prestation de service
Au-delà du volet calcul, Sovereign AI-Grid construit activement une prestation concrète autour du Cyber Resilience Act (Règlement (UE) 2024/2847). Depuis le 11 septembre 2026, l'obligation de signalement de l'article 14 s'applique : les fabricants de produits comportant des éléments numériques doivent signaler les vulnérabilités activement exploitées et les incidents graves. Aux Pays-Bas, ce signalement transite par le NCSC, via MijnNCSC ; la Rijksinspectie Digitale Infrastructuur (RDI), l'autorité néerlandaise de surveillance du marché, assure le contrôle. Les obligations principales, exigences essentielles et marquage CE, s'appliquent à partir du 11 décembre 2027.
La chaîne de signalement suit un rythme fixe, avec un rapport final qui comporte deux échéances :
- une alerte précoce dans les 24 heures et une notification complète dans les 72 heures ;
- pour une vulnérabilité : un rapport final au plus tard 14 jours après la disponibilité d'une mesure corrective (art. 14, paragraphe 2, point c, du CRA) ;
- pour un incident : un rapport final au plus tard 1 mois après la notification des 72 heures (art. 14, paragraphe 4, point c, du CRA).
Tout transite par le Single Reporting Platform géré par l'ENISA.
La Uitvoeringswet verordening cyberweerbaarheid néerlandaise (loi de mise en œuvre du règlement sur la cyber-résilience, projet de loi 36.875) a été adoptée le 10 septembre 2026 par la Tweede Kamer (chambre basse) et est désormais examinée par l'Eerste Kamer (chambre haute) ; elle n'est donc pas encore en vigueur. Il s'agit d'une loi distincte de la Cyberbeveiligingswet, la transposition néerlandaise de NIS2, en vigueur depuis le 15 août 2026.
L'actualité rend l'urgence tangible : en ce moment même, d'importants produits de périmètre de Fortinet et Check Point sont activement exploités et figurent sur la liste KEV. Ces deux équipements, en tant que pare-feu, relèvent généralement de la classe Important II, mais l'obligation de signalement de l'article 14 s'applique quelle que soit la classe. Sovereign AI-Grid rend cette chaîne de signalement opérationnelle pour les fabricants via le service CRA Compliance.
Deux voies, une direction
La voie publique d'EuroHPC et la ligne de construction privée et souveraine de Sovereign AI-Grid poursuivent le même objectif par des chemins différents. La voie publique passe par l'appel d'offres et la subvention ; la voie privée continue de se construire elle-même, sur plusieurs sites européens, avec l'actionnariat de gérance comme garantie structurelle contre le rachat. La prestation CRA en est la preuve la plus tangible, la plus directe : une souveraineté qui ne concerne pas seulement l'infrastructure, mais aussi la capacité à en rendre compte, à temps.
L'obligation de signalement CRA, opérationnelle, souveraine et self-hosted
Découvrez comment Sovereign AI-Grid aide les fabricants à rendre opérationnelle la chaîne de signalement 24h/72h, sans dépendance à un cloud américain.
Service CRA Compliance →