EN
en direct

Le fisc néerlandais abandonne Microsoft 365 et rapatrie emails et calendriers sur site en 2027

Le 7 octobre 2026, le secrétaire d’État aux Finances néerlandais annonce que l’administration fiscale renonce à sa migration vers Microsoft 365 : emails et calendriers passeront sur site en 2027, suivis du stockage et de la collaboration en open source européen. Pour les DSI européens, c’est le signal le plus concret à ce jour que la souveraineté n’est plus un slogan mais une trajectoire budgétaire.

Une unique enveloppe scellée retirée d’une boîte aux lettres grillagée vers un coffre-fort en fer privé, un seul cachet de cire ambré sur le rabat.

7 octobre 2026. Eelco Eerenberg, secrétaire d’État aux Finances des Pays-Bas, annonce dans une lettre au parlement que l’administration fiscale et douanière (Belastingdienst) abandonne sa migration vers Microsoft 365. 47 500 agents. C’est l’effectif concerné, réparti entre les services fiscaux, douaniers et d’allocations. 2027. C’est l’année où emails et calendriers basculeront sur une infrastructure sur site, suivis en 2027 et 2028 par le stockage et la collaboration en open source européen. Pourquoi c’est important : ce n’est pas un projet abandonné au stade de l’étude — Microsoft 365 avait déjà été sélectionné en 2025 et déployé auprès de 5 000 agents, et l’administration fait machine arrière malgré l’investissement engagé.

Une décision, pas un simple rapport

La chronologie compte. L’administration fiscale néerlandaise avait choisi Microsoft 365 en 2025, avec l’objectif d’achever le déploiement fin 2026. Le projet n’a jamais convaincu : en juin 2026, le conseil consultatif néerlandais sur l’évaluation des TIC recommandait déjà de revenir en arrière sur un déploiement qui avait atteint environ 5 000 des 47 500 postes. La lettre de cette semaine transforme cette recommandation en décision ferme.

Le calendrier précis figure dans le courrier du secrétaire d’État. « En 2027, la fourniture du courrier et des calendriers sera réalisée sur site. Plus tard en 2027 et en 2028, des solutions open source européennes pour le stockage personnel et les fonctionnalités de collaboration suivront », écrit Eerenberg. L’augmentation de la capacité de ses propres datacenters rend l’option sur site possible, et l’administration réutilisera les licences existantes « dans la mesure du possible » pour limiter l’investissement supplémentaire.

Les trois griefs contre le cloud américain

Le rapport du conseil consultatif de juin fonde le revirement sur un verdict sans détour : la conception de Microsoft 365 dans le cloud public « ne répond pas aux exigences » en matière de sécurité de l’information, de traitement de l’information et de pérennité.

Le premier grief est le plus politique. Des documents confidentiels, qui transitent aujourd’hui par des réseaux gouvernementaux, auraient voyagé par des serveurs américains. Le conseil a aussi critiqué le recours au chiffrement standard de Microsoft pour les données sensibles, plutôt qu’au Double Key Encryption qui aurait laissé l’administration maîtriser ses clés. Le chiffrement de bout en bout n’était pas activé par défaut pour les appels Teams en tête-à-tête, et indisponible pour les appels de groupe dans la configuration retenue.

Le troisième grief touche au verrouillage. Un fournisseur unique, américain, sans stratégie de sortie : le conseil a pointé le risque de dépendance et de perte de flexibilité, aggravé par le CLOUD Act, qui permet aux autorités américaines d’exiger des fournisseurs américains la divulgation de données hébergées où qu’elles soient. C’est ce point, plus que les autres, qui explique pourquoi le débat néerlandais ne porte pas sur « quelle suite bureautique » mais sur « à qui appartiennent les clés et les données ».

Le revirement n’est pas sans friction. L’administration doit encore remplacer des fonctions qui n’existent que dans la version cloud de Microsoft 365, et sa gestion documentaire en dépend. La capacité de datacenter accrue et la réutilisation des licences existantes amortissent le coût, mais la stratégie de sortie est en train d’être écrite après coup, faute d’avoir existé au moment du choix — et le prix de ce rattrapage se lit désormais, ligne par ligne, dans une lettre au parlement.

Une vague européenne qui ne s’essouffle pas

Le cas néerlandais n’est pas isolé. Il s’ajoute à DAWO, le poste de travail souverain que le gouvernement néerlandais développe sur NixOS, à La Suite en France, à openDesk en Allemagne — adopté par la Cour pénale internationale de La Haye — et aux essais suisses pour sortir de Microsoft 365. Les sanctions américaines visant des institutions internationales ont servi d’accélérateur, mais la motivation de fond est plus ancienne : réduire une dépendance structurelle.

Les éditeurs open source européens encaissent cette dynamique. Nextcloud affirme avoir ajouté plus de deux millions de postes de travail souverains en 2025, et son fondateur Frank Karlitschek salue une décision qui « renforcera la résilience » de l’administration néerlandaise. Element, dont le protocole Matrix alimente déjà la messagerie de l’État français Tchap, se positionne sur le même créneau.

Tout n’est pas fluide pour autant. Un article de Politico citait un agent de la Commission européenne qualifiant de « merde absolue » l’alternative à Teams fournie par Element sur un forum interne. Matthew Hodgson, patron d’Element, répond en évoquant « quelques utilisateurs réfractaires au changement » dans les grands déploiements — un rappel que la souveraineté se paie aussi en confort, au moins pendant la transition.

Ce que ça change pour un DSI

Le cas néerlandais est riche d’enseignements opérationnels. Le premier : la souveraineté se décide avant le déploiement, pas après. Une organisation qui a déjà migré 5 000 postes a un coût de sortie réel, et c’est précisément ce coût qui a longtemps gelé les décisions. Le second : le chiffrement est un critère d’architecture, pas une case à cocher. Le reproche sur le Double Key Encryption et l’absence de chiffrement de bout en bout montre qu’une suite « chiffrée » ne garantit rien si les clés restent chez le fournisseur. Le troisième : la stratégie de sortie doit être écrite le jour de l’entrée. Le conseil néerlandais a explicitement reproché l’absence de plan de sortie — c’est une exigence que peu d’organisations imposent encore à leurs fournisseurs cloud.

Verdict

Si votre organisation détient des données sensibles soumises à une juridiction européenne, lisez ce revirement comme un précédent, pas comme une anecdote : un grand acteur public a chiffré le coût de la sortie du cloud américain et a décidé de le payer. Si vous êtes fournisseur ou intégrateur open source, la trajectoire est claire — emails et calendriers d’abord, stockage et collaboration ensuite — et les administrations européennes constituent un marché qui se construit devant vous. Dans tous les cas, ne réduisez pas ce dossier à une guerre de suites bureautiques : la vraie ligne de partage est le contrôle des clés, des données et de la stratégie de sortie, et c’est sur ces trois points que le cloud américain perd du terrain, un ministère à la fois.

Références

Le brief cyber, chaque mardi

Les failles qui comptent, les correctifs à appliquer, en dix minutes de lecture.

Pas de spam. Désinscription en un clic.
à lire ensuite

Sur le même sujet

Le X4 d’Unraid et 45HomeLab vend un serveur domestique prêt à l’emploi à 1 199 dollars

Unraid et 45HomeLab ouvrent les précommandes du X4, un serveur domestique quatre baies pré-assemblé et pré-installé avec Unraid OS, à partir de 1 199 dollars, livrable en octobre 2026. Pour qui hésite entre monter sa propre machine et acheter un NAS fermé, ce prix définit une troisième voie — à condition d’en lire les arbitrages.

Le fork Pinchflat-ngx reprend le gestionnaire YouTube que son mainteneur a délaissé

Pinchflat, le gestionnaire de téléchargement YouTube auto-hébergé, n’a plus connu d’activité depuis environ dix mois ; un fork, Pinchflat-ngx, reprend le projet avec 808 commits et y ajoute PostgreSQL, l’OIDC et un staging disque pensé pour les NAS. Si vous archivez déjà des chaînes, la bascule vers l’image latest est peu risquée, mais la migration vers PostgreSQL reste un chemin de réinstallation.

← Retour au fil

Tapez au moins deux caractères.

↑ ↓ naviguer ↵ ouvrir esc fermer