Anthropic vient de signer avec Akamai un contrat cloud de 11,6 milliards de dollars sur sept ans, extensible jusqu'à 20 milliards. Le montant impressionne, mais la question qui compte pour une direction financière, un assureur ou un courtier n'est pas celle-là : c'est de savoir si votre organisation est aujourd'hui capable de tracer ce nouveau maillon dans la chaîne de fournisseurs qui alimente vos outils Claude. Selon l'Autorité de contrôle prudentiel et de résolution, seules 4 % des banques françaises maîtrisent complètement la gestion du risque d'externalisation exigée par le règlement DORA. Akamai n'est que le dernier nom à s'ajouter à une liste déjà longue, et cette liste, vous devez la connaître par cœur.

Un accord à 11,6 milliards de dollars, et une mécanique inhabituelle

Le 24 septembre 2026, Akamai a annoncé un accord pluriannuel avec Anthropic portant sur 11,6 milliards de dollars de services cloud répartis sur sept ans. Ce spécialiste de l'infrastructure edge, plus connu jusqu'ici pour protéger des sites web contre les attaques par déni de service que pour l'entraînement de grands modèles de langage, va fournir à Anthropic une capacité de calcul CPU distribuée sur son réseau mondial de milliers de points de présence. La somme peut grimper jusqu'à 20 milliards de dollars si Anthropic engage 9 milliards supplémentaires, débloqués par tranches de 3 milliards. Six mois plus tôt, en mai 2026, ce même partenariat pesait 1,8 milliard de dollars. Multiplier par six la taille d'un contrat cloud en moins d'un semestre en dit long sur la tension qui règne aujourd'hui autour du calcul disponible pour l'intelligence artificielle générative.

La structure financière de l'accord mérite un temps d'arrêt. En échange de son engagement, Anthropic reçoit d'Akamai un warrant lui permettant d'acquérir jusqu'à 5 % du capital du fournisseur, sous forme d'actions préférentielles non votantes à 111,33 dollars l'action. Deux points de pourcentage se débloquent dès le premier versement, le reste au fil des tranches de 3 milliards engagées. Ce schéma inverse la logique habituelle des accords cloud, où c'est en général le fournisseur qui investit dans son client pour sécuriser un contrat de long terme. Ici, c'est le client qui prend une participation croissante chez son propre fournisseur d'infrastructure, au point qu'Akamai prévoit d'investir 5,5 milliards de dollars rien que pour construire la capacité promise. Faut-il y voir un simple outil de négociation, ou le signe qu'un fournisseur cloud de taille moyenne ne peut plus suivre la demande d'Anthropic sans ce type de garantie croisée ?

Le choix d'Akamai n'est pas anodin pour les clients européens de Claude. Le réseau d'Akamai est historiquement dense en Europe, où l'entreprise opère depuis le début des années 2000 pour distribuer du contenu au plus près des utilisateurs. Une capacité de calcul répartie sur ce réseau peut réduire la latence perçue par vos équipes lorsqu'elles utilisent Claude depuis Paris, Francfort ou Milan, un avantage concret que les accords avec des hyperscalers américains ne garantissent pas toujours au même degré. Pour Akamai, le pari se traduit en perspective de revenus : entre 150 et 300 millions de dollars dès le second semestre 2027, puis 1,7 milliard de dollars par an à l'horizon 2028.

Derrière Akamai, une course au calcul qui redessine votre risque fournisseur

Akamai n'est que le dernier nom d'une liste qui s'allonge à un rythme peu commun. Anthropic aurait engagé jusqu'à 517 milliards de dollars de capacité de calcul cumulée avec Amazon, Google, Microsoft, SpaceX et Lambda, pour une puissance totale avoisinant 14,8 gigawatts, de quoi alimenter plusieurs grandes agglomérations. Le 26 août 2026, un accord de 45 milliards de dollars avait déjà été signé avec le fournisseur britannique Nscale. Deux mois plus tôt, Google et Broadcom avaient annoncé un partenariat de 200 milliards de dollars sur cinq ans, à compter de 2027. Microsoft et Nvidia, de leur côté, apportent 30 milliards de dollars de capacité Azure supplémentaire, et SpaceX met à disposition 220 000 GPU H100 sur son site Colossus 1.

Pourquoi une telle débauche de contrats plutôt qu'un seul grand fournisseur ? Parce qu'un fournisseur unique, aussi puissant soit-il, reste un point de défaillance unique. Diversifier ses sources de calcul protège Anthropic contre une panne, une pénurie de composants ou une rupture de contrat chez un seul partenaire, ce qui devrait en théorie améliorer la disponibilité de Claude pour ses clients entreprise, y compris les vôtres. Le revers de la médaille, moins visible depuis un tableau de bord Claude Cowork, c'est que chaque nouveau partenaire ajoute un sous-traitant à la chaîne technique qui traite, indirectement, les données que vos équipes échangent avec Claude.

Un cabinet d'avocats qui confie une revue de contrats à un prestataire externe reste responsable de la confidentialité des pièces, même si ce prestataire sous-traite lui-même une partie du travail à des indépendants installés à l'étranger. La chaîne de fournisseurs cloud d'un éditeur d'intelligence artificielle obéit à la même logique de responsabilité en cascade, sauf qu'elle compte ici cinq, dix, bientôt une douzaine de maillons, et qu'elle évolue chaque trimestre au gré de contrats mesurés en dizaines de milliards de dollars. Une entreprise qui signe avec Anthropic aujourd'hui ne signe donc pas seulement avec Anthropic.

DORA vous oblige à cartographier cette chaîne, jusqu'au bout

Depuis le 17 janvier 2025, le règlement européen DORA impose aux banques, assureurs, courtiers, sociétés de gestion et entreprises d'investissement de tenir à jour un registre d'information recensant l'ensemble de leurs contrats avec des prestataires de services TIC qui soutiennent une fonction critique ou importante. L'article 28 du règlement pose le principe général de gestion du risque lié aux tiers, et un règlement délégué publié le 2 juillet 2025 (UE 2025/532) précise comment cette cartographie doit descendre au-delà du prestataire direct, jusqu'aux sous-traitants de rang deux, trois, parfois davantage. Concrètement, si votre entité utilise Claude pour une fonction jugée critique, l'analyse de dossiers de souscription en assurance ou le contrôle de conformité en gestion d'actifs, par exemple, vous devez documenter non seulement votre contrat avec Anthropic, mais aussi les sous-traitants d'infrastructure qu'Anthropic mobilise pour délivrer ce service.

Le 25 novembre 2025, la Commission européenne a désigné les 19 premiers prestataires tiers jugés critiques au sens de DORA : Amazon Web Services, Google Cloud, Microsoft Ireland, IBM et Oracle Nederland y figurent, aux côtés d'Accenture, Capgemini, SAP, Bloomberg, Deutsche Telekom, Orange ou Tata Consultancy Services. Or ce sont précisément ces mêmes noms qui apparaissent, pour la plupart, dans la liste des fournisseurs de calcul d'Anthropic. Qui, dans votre comité des risques, pourrait expliquer aujourd'hui qu'un contrat Claude signé avec Anthropic engage indirectement Amazon, Google, Microsoft et désormais Akamai, ce dernier n'étant pas encore sur la liste des prestataires critiques mais grossissant à un rythme qui pourrait bien l'y conduire dès le prochain cycle de désignation ?

Cette désignation ne change rien à vos obligations directes : que votre fournisseur figure ou non parmi les 19 prestataires critiques, vous devez de toute façon documenter le lien contractuel et technique qui vous relie à lui. Elle change en revanche la façon dont les superviseurs, ACPR ou AMF en France, regardent votre dossier lors d'un contrôle. Un contrat avec un prestataire déjà classé critique attire davantage l'attention, précisément parce que sa défaillance toucherait un grand nombre d'entités financières en même temps. Les sociétés de gestion relèvent quant à elles de l'Autorité des marchés financiers plutôt que de l'ACPR, mais DORA leur impose exactement les mêmes obligations de cartographie : dépendre d'un superviseur différent ne change rien à l'exigence de fond, documenter la chaîne, du contrat cadre jusqu'au centre de données qui héberge, en dernier ressort, le calcul consommé par vos assistants IA.

Les chiffres de l'ACPR : un écart préoccupant entre conformité déclarée et conformité réelle

L'Autorité de contrôle prudentiel et de résolution a publié fin 2025 un premier bilan de la mise en œuvre de DORA en France, et les chiffres surprennent par leur sévérité. Sur le pilier gestion du risque d'externalisation, seules 4 % des banques et 2 % des assureurs se déclarent totalement conformes ; près de la moitié des banques et 65 % des assureurs restent partiellement conformes, au mieux. Le cadre général de gestion des risques liés aux TIC n'est pleinement en place que chez 13 % des banques et 7 % des assureurs. Autrement dit, l'immense majorité des institutions financières françaises n'a pas fini de cartographier ses fournisseurs directs, avant même de descendre au niveau des sous-traitants qu'Akamai ou Nscale représentent pour Anthropic.

La collecte du registre d'information au printemps 2025 illustre la même difficulté à un autre niveau. 84 % des entités concernées ont bien transmis une remise à leur superviseur, mais seulement 39 % de ces remises ont pu être traitées au niveau européen, faute de qualité ou de cohérence suffisante des données. Sur la notification des incidents majeurs, le délai réglementaire de quatre heures après classification reste rarement tenu, et 63 % des incidents étaient déjà résolus au moment où l'entité les signalait pour la première fois à son régulateur.

Un problème de gouvernance explique en partie ces retards. La moitié des banques et 40 % des assureurs n'ont toujours pas d'administrateur compétent en informatique au sein de leur conseil, et 44 % des assureurs ne traitent les sujets informatiques qu'une fois par an, en conseil d'administration. Résultat : les sanctions prévues par DORA, qui peuvent atteindre 2 % du chiffre d'affaires annuel mondial d'une entité, s'appliquent à des organisations qui, pour la plupart, n'ont pas encore terminé leur cartographie de base, et ce avant même d'y ajouter Akamai ou le prochain fournisseur qu'Anthropic recrutera au trimestre suivant.

Comment cartographier concrètement vos fournisseurs IA, et où Claude Cowork simplifie la tâche

Cartographier sa chaîne de fournisseurs IA commence par une question simple : quelles fonctions critiques ou importantes reposent aujourd'hui sur un outil Claude, chez vous ? Une fois cette liste établie, il faut obtenir de chaque éditeur, Anthropic compris, un engagement contractuel de notification préalable en cas de changement de sous-traitant d'infrastructure, puis intégrer cette information dans le registre DORA plutôt que de la laisser dormir dans un contrat signé une fois et jamais relu. Beaucoup de directions financières que nous accompagnons découvrent à ce stade qu'elles n'ont même pas de liste consolidée des outils d'intelligence artificielle utilisés par leurs équipes, un problème plus élémentaire encore que la sous-traitance, mais qui doit être réglé en premier.

Sur le périmètre que Claude Cowork contrôle directement, deux fonctionnalités aident à documenter cette gouvernance auprès d'un auditeur ou d'un superviseur. La Compliance API donne aux équipes conformité un accès programmatique aux journaux d'activité et aux échanges tenus avec Claude Enterprise, ce qui permet de démontrer une traçabilité réelle plutôt qu'une politique écrite mais jamais appliquée sur le terrain. Les contrôles RBAC et les budgets introduits en production limitent, de leur côté, qui peut connecter quel outil tiers à Claude, ce qui réduit d'autant le nombre de nouveaux sous-traitants qu'un collaborateur pourrait ajouter sans validation préalable du service conformité.

Pour un courtier ou une compagnie d'assurance, cette rigueur n'a rien d'un exercice académique. Le règlement s'applique aussi aux intermédiaires et cabinets de courtage, souvent moins outillés qu'une grande banque pour suivre une chaîne de sous-traitance qui, avec l'arrivée d'Akamai, vient de s'allonger d'un maillon supplémentaire. Nous avions détaillé les fondamentaux de cette mise en conformité dans notre guide DORA pour la finance et l'assurance, mais l'actualité Akamai rappelle que la cartographie n'est jamais un exercice ponctuel : elle doit être reprise à chaque accord d'infrastructure signé par votre fournisseur d'intelligence artificielle, qu'il s'agisse d'Anthropic ou de n'importe quel autre éditeur que vous utilisez par ailleurs.

Dans la pratique, une revue trimestrielle suffit rarement. Les montants annoncés cette année, du contrat Nscale de 45 milliards en août au partenariat Akamai de 11,6 milliards fin septembre, montrent que le rythme des annonces dépasse largement celui d'un comité des risques classique. Mieux vaut donc automatiser la veille sur les fournisseurs de vos principaux prestataires IA que de découvrir un nouveau maillon de la chaîne au moment de l'audit annuel.

Le contrat Akamai ne changera rien à votre usage quotidien de Claude, et personne dans vos équipes ne le remarquera dans l'interface. Il rappelle en revanche qu'une intelligence artificielle d'entreprise n'est jamais un logiciel isolé, mais le sommet visible d'une pile de fournisseurs qui s'empile et se recompose au rythme de plusieurs dizaines de milliards de dollars par trimestre. Votre registre DORA doit suivre ce rythme, pas courir après lui une fois l'audit engagé, sans quoi vous rejoindrez les 96 % de banques ou les 98 % d'assureurs qui, selon l'ACPR, n'ont pas encore terminé cet exercice. Claude Cowork ne cartographie pas vos fournisseurs à votre place, mais donne à vos équipes conformité les journaux et les contrôles nécessaires pour construire cette cartographie sérieusement, plutôt que de la reconstituer dans l'urgence. Réservez 30 minutes avec nous pour évaluer où en est votre chaîne de fournisseurs IA face à DORA.