SCADA cloud vs on-premise : guide de décision pour industriels français 2026
Cloud ou on-premise ? C'est la question que se posent aujourd'hui la majorité des responsables automation et DSI industriels. La supervision SCADA évolue : les solutions cloud SaaS gagnent du terrain face aux installations on-premise traditionnelles, mais le choix n'est pas toujours évident.
Ce guide compare objectivement les deux architectures sur 7 critères clés — coût total, sécurité, latence, scalabilité, conformité, maintenabilité et résilience — pour vous aider à prendre la bonne décision selon votre contexte industriel.
Ce que nous comparons
SCADA on-premise (classique) : Serveur(s) physiques installés dans vos locaux ou votre salle serveur. Logiciel SCADA installé localement (Wonderware InTouch/System Platform, Ignition, PCVue, WinCC). Historique de données sur serveur SQL local. Accès depuis le réseau local (LAN) ou via VPN pour l'accès distant.
SCADA cloud / IIoT SaaS : Plateforme hébergée dans le cloud (AWS, Azure, GCP ou cloud souverain français). Gateways industriels sur site qui collectent les données terrain et les envoient vers le cloud. Dashboard accessible depuis n'importe quel navigateur. Historique en cloud. Exemples : Eziwan, Axonize, Samsara, Siemens MindSphere, AWS IoT SiteWise.
Critère 1 : Coût total de possession (TCO sur 3 ans)
SCADA on-premise — TCO type pour 10 sites industriels
| Poste | Coût (3 ans) |
|---|---|
| Licences logiciel SCADA (Wonderware System Platform 10 connexions) | 45 000 – 80 000 € |
| Serveurs physiques (2 serveurs redondants) | 18 000 – 30 000 € |
| Infrastructure réseau (switches managés, routeurs) | 8 000 – 15 000 € |
| Installation et configuration (intégrateur) | 20 000 – 40 000 € |
| Maintenance et support annuel (15-20% du coût licence) | 20 000 – 45 000 € |
| Mises à jour majeures (1 version par 3 ans) | 15 000 – 25 000 € |
| Ressources IT internes (administration, sauvegardes) | 15 000 – 30 000 € |
| Total 3 ans | 141 000 – 265 000 € |
SCADA cloud SaaS — TCO type pour 10 sites industriels
| Poste | Coût (3 ans) |
|---|---|
| Abonnement plateforme cloud (10 sites, 500 points de données) | 18 000 – 36 000 € |
| Gateways industriels (1 par site × 10) | 8 000 – 15 000 € |
| Installation et mise en service (plus simple) | 5 000 – 15 000 € |
| Connectivité 4G/SIM M2M (si pas de fibre) | 3 600 – 7 200 € |
| Formation équipe | 2 000 – 5 000 € |
| Total 3 ans | 36 600 – 78 200 € |
Verdict TCO : Le cloud SaaS est 2 à 4 fois moins cher sur 3 ans pour les déploiements multi-sites. L'avantage se creuse avec le nombre de sites. Pour un site unique avec un SCADA existant déjà amorti, l'on-premise peut rester pertinent.
Critère 2 : Sécurité
C'est souvent l'argument principal des défenseurs de l'on-premise. Analysons ce qui est réellement vrai.
Ce qui est vrai pour l'on-premise :
- Données physiquement dans vos locaux — pas de transit vers l'extérieur
- Pas de dépendance à un tiers pour l'accès aux données
- Isolation possible du réseau Internet (air gap)
Ce qui est souvent faux sur l'on-premise :
- "On-premise = plus sécurisé" — faux dans la majorité des cas. Les PMI n'ont généralement pas d'équipe cybersécurité dédiée. Leurs serveurs on-premise tournent souvent sur Windows Server 2012/2016 non patchés, sans monitoring des accès, sans détection d'intrusion. Un prestataire cloud ISO 27001 avec une équipe sécurité dédiée est généralement plus sécurisé qu'un serveur de salle machine non surveillé.
- "Mes données ne quittent pas l'usine" — vrai uniquement si vous avez réellement isolé le serveur SCADA. Si vous accédez au SCADA depuis Internet (RDP, VPN), les données transitent quand même.
Ce qui est vrai pour le cloud :
- Hébergement certifié ISO 27001 avec équipe sécurité 24/7
- Chiffrement en transit et au repos (TLS 1.3, AES-256)
- Mises à jour de sécurité automatiques — pas de CVE non patchés pendant 3 ans
- Authentification MFA native sur tous les accès
- Logs d'audit complets et centralisés
Ce qui est vrai comme risque cloud :
- Disponibilité Internet — si la connexion Internet tombe, vous perdez l'accès au SCADA distant (mais pas le contrôle local qui reste sur les automates)
- Conformité des données souveraines — si vous traitez des données sensibles (OIV, données personnelles), le choix de l'hébergeur cloud est critique (France vs US)
Verdict sécurité : À niveau de maturité égal, le cloud certifié ISO 27001 hébergé en France est généralement plus sécurisé qu'un on-premise non-géré. Pour les OIV (Opérateurs d'Importance Vitale) ou secteurs très sensibles, le cloud souverain français (SecNumCloud qualifié ANSSI) est recommandé.
Critère 3 : Latence et temps réel
La vérité sur la latence cloud
La latence aller-retour entre un gateway terrain et un serveur cloud hébergé à Paris est de 50 à 200 ms selon la qualité de la connexion 4G ou fibre.
Est-ce acceptable pour votre application ?
| Application | Latence requise | Cloud OK ? |
|---|---|---|
| Boucle de régulation PLC (PID) | 1 – 10 ms | ❌ Non — reste sur l'automate local |
| Asservissement motion control | 1 – 5 ms | ❌ Non — reste sur le drive/servo |
| Alarmes de sécurité (SIL, PLe) | 10 – 100 ms | ❌ Non — reste sur le safety PLC |
| Supervision état machine | 100 ms – 1 s | ✅ Oui |
| Alertes et notifications | 1 – 30 s | ✅ Oui |
| Tableaux de bord production | 1 – 60 s | ✅ Oui |
| Rapports et historique | Sans contrainte | ✅ Oui |
| Maintenance à distance (VNC/SSH) | 50 – 500 ms | ✅ Oui (acceptable) |
Règle d'or : le contrôle temps réel reste TOUJOURS sur l'automate local. Le cloud gère la supervision, les alertes, l'historique et la maintenance à distance. Cette séparation des responsabilités est la clé d'une architecture IIoT correcte.
Verdict latence : La latence cloud est parfaitement acceptable pour 95% des cas de supervision industrielle. Seule la boucle de contrôle temps réel doit rester locale.
Critère 4 : Scalabilité
On-premise : scalabilité difficile et coûteuse
Passer de 10 à 50 sites surveillés en on-premise nécessite :
- Serveurs supplémentaires (ou upgrade mémoire/stockage)
- Licences supplémentaires (souvent au prorata du nombre de tags ou connexions)
- Intervention d'un intégrateur pour la configuration
- Migration des données historiques
- Test et validation avant mise en production
Délai typique : 4 à 12 semaines. Coût marginal élevé.
Cloud : scalabilité quasi instantanée
Ajouter un nouveau site en cloud SaaS :
- Commander un gateway (livré en 5-7 jours)
- L'installer et le brancher sur le réseau OT du site (30-60 minutes)
- Configurer les points de données depuis le dashboard web
- Le site est visible dans le tableau de bord centralisé — immédiatement
Délai typique : 1 à 2 semaines (délai matériel dominant). Coût marginal faible.
Verdict scalabilité : Le cloud gagne largement. Particulièrement décisif pour les déploiements multi-sites ou les intégrateurs qui gèrent des parcs de plusieurs dizaines à plusieurs centaines de sites clients.
Critère 5 : Conformité et réglementation
NIS2 (directive européenne cybersécurité)
Pour les entités essentielles et importantes soumises à NIS2 (eau, énergie, industrie critique), les exigences de cybersécurité sont les mêmes quelle que soit l'architecture. La différence est dans la capacité à démontrer la conformité :
- On-premise : vous êtes responsable de toute la chaîne (OS, application, réseau, accès). L'audit NIS2 vérifiera vos logs, vos procédures de mise à jour, votre segmentation réseau.
- Cloud certifié : le prestataire cloud certifié ISO 27001 couvre une partie des exigences (infrastructure, hébergement). Vous restez responsable de la configuration applicative et des accès utilisateurs.
RGPD et données personnelles
Si votre SCADA traite des données personnelles (horaires de présence d'opérateurs, accès biométriques), la localisation des données est importante :
- Cloud EU (AWS Paris, OVHCloud) : conforme RGPD si le contrat prévoit les clauses DPA appropriées
- Cloud US (sans SCC) : non conforme pour les données personnelles de citoyens européens
- On-premise France : conforme par nature si les accès sont maîtrisés
Industries réglementées (Pharma, Agroalimentaire)
FDA 21 CFR Part 11 (traçabilité électronique pharma) et EU GMP Annex 11 sont compatibles avec le cloud, à condition de choisir un prestataire qui peut fournir les attestations de validation (IQ/OQ/PQ) requises par les auditeurs.
Verdict conformité : Le cloud hébergé en France par un prestataire ISO 27001 est compatible avec NIS2, RGPD et les principales réglementations industrielles. Vérifiez les attestations du prestataire.
Critère 6 : Maintenabilité
On-premise : la charge IT cachée
Les industriels sous-estiment souvent la charge de maintenance d'un SCADA on-premise :
- Mises à jour OS (Windows Server patches mensuels)
- Mises à jour antivirus (quotidien)
- Gestion des sauvegardes et tests de restauration
- Mises à jour de la base de données SQL (PostgreSQL, MS SQL)
- Renouvellement des certificats SSL
- Gestion des licences (renouvellement, audit Microsoft)
- Support utilisateurs internes
En pratique, un SCADA on-premise nécessite 0,3 à 0,5 ETP IT sur la durée (partage avec d'autres systèmes).
Cloud : maintenance déléguée
Sur une plateforme cloud SaaS, le prestataire gère :
- Toute l'infrastructure (serveurs, réseau, stockage)
- Les mises à jour de sécurité (sans interruption de service)
- Les sauvegardes (RTO/RPO garantis contractuellement)
- La scalabilité de l'infrastructure selon la charge
Votre équipe ne maintient que les gateways terrain (firmware OTA automatisable) et la configuration applicative.
Verdict maintenabilité : Le cloud réduit la charge opérationnelle de 70-80%. Décisif pour les PMI sans équipe IT dédiée.
Critère 7 : Résilience et disponibilité
On-premise : résilience à double tranchant
Points forts :
- Fonctionne même si Internet est coupé (supervision locale continue)
- Pas de dépendance à un tiers pour l'accès local
Points faibles :
- Panne serveur = arrêt total de la supervision
- Nécessite redondance matérielle pour haute disponibilité (coût doublé)
- Disaster recovery complexe (reconstruction du serveur)
- SLA réel souvent médiocre (99% = 3,65 jours d'arrêt/an)
Cloud : haute disponibilité par design
Les plateformes cloud industrielles sérieuses s'engagent sur 99,9% de disponibilité (SLA contractuel = < 8,76 heures d'arrêt/an) voire 99,95%.
Architecture multi-AZ (multi-datacenter) : la panne d'un datacenter n'impacte pas le service. Le DR (Disaster Recovery) est automatique.
Risque cloud principal : si la connexion Internet/4G du site est coupée, le gateway perd la liaison avec le cloud. Les données sont bufferisées localement (store-and-forward) et retransmises à la reconnexion. La supervision à distance est indisponible pendant la coupure.
Réponse : pour les sites critiques, déployer une connexion de secours (SIM 4G dual-operator en failover sur fibre, ou VSAT satellite en dernier recours).
Verdict résilience : Le cloud offre une meilleure disponibilité de la plateforme. L'on-premise est plus résilient pour la supervision locale sans dépendance réseau. Un hybride (contrôle local + supervision cloud) donne le meilleur des deux.
Architecture hybride : le meilleur des deux mondes
La majorité des nouveaux déploiements industriels adoptent une architecture hybride :
Avantages de l'hybride :
- Le contrôle et les alarmes critiques restent locaux (latence zéro)
- La supervision, l'historique et l'accès distant sont dans le cloud
- En cas de coupure Internet, le process continue (automate) et les données sont bufferisées (gateway)
- L'intelligence edge (règles d'automatisation locales) réduit la dépendance au cloud
C'est exactement l'architecture qu'Eziwan déploie : un gateway industriel sur chaque site (edge), une plateforme cloud pour la supervision centralisée.
Tableau récapitulatif
| Critère | On-premise | Cloud SaaS | Hybride |
|---|---|---|---|
| TCO 3 ans (10 sites) | 141-265 k€ | 37-78 k€ | 50-100 k€ |
| Sécurité | Dépend de votre IT | ISO 27001 | ISO 27001 + isolation OT |
| Latence contrôle | Excellent | Non applicable | Excellent (local) |
| Latence supervision | Excellent | 50-200 ms | 50-200 ms |
| Scalabilité | Difficile | Facile | Facile |
| Maintenabilité | Charge IT 0.3-0.5 ETP | Minimale | Minimale |
| Disponibilité plateforme | ~99% (si redondant) | 99.9%+ (SLA) | 99.9%+ |
| Résistance coupure Internet | Totale | Limitée | Bonne (store-and-fwd) |
| Conformité NIS2/RGPD | Possible | Possible | Possible |
| Délai déploiement | 4-12 semaines | 1-2 semaines | 1-2 semaines |
Quand choisir quoi ?
Choisissez le cloud SaaS si :
- Vous gérez plusieurs sites (3+) et souhaitez une supervision centralisée
- Vous n'avez pas d'équipe IT dédiée pour maintenir des serveurs
- Vous déployez une nouvelle solution (greenfield) sans legacy SCADA
- Votre budget est limité et vous cherchez à minimiser le capex
- Vous avez besoin d'accès distant de qualité pour vos techniciens ou sous-traitants
Choisissez l'on-premise si :
- Vous avez un SCADA existant récent et déjà amorti (Wonderware, Ignition)
- Vous êtes OIV et avez des contraintes d'isolation réseau absolues
- Vous avez une équipe IT interne capables de maintenir l'infrastructure
- Votre site est un site unique sans besoin de supervision multi-sites
- Vos contraintes de latence sont extrêmes (temps réel critique < 10 ms)
Choisissez l'hybride si :
- Vous avez un SCADA existant que vous souhaitez compléter par de l'accès distant
- Vous voulez le meilleur ROI sans refondre votre architecture SCADA locale
- Votre process nécessite du contrôle local mais vous voulez la supervision dans le cloud
- C'est le cas de figure le plus courant pour les nouveaux projets IIoT
Conclusion
Il n'y a pas de réponse universelle. Le choix dépend de votre nombre de sites, de votre maturité IT, de vos contraintes réglementaires et de vos ambitions de scalabilité.
Ce qui est certain : pour les déploiements multi-sites, la balance TCO penche nettement vers le cloud SaaS. Et l'argument sécurité ne tient que si votre on-premise est correctement maintenu — ce qui est rarement le cas en PMI sans équipe cybersécurité dédiée.
L'architecture hybride edge + cloud, représentée par des solutions comme Eziwan, permet aujourd'hui de combiner le contrôle local (latence zéro, fonctionnement hors-ligne) avec la puissance du cloud (supervision centralisée, accès distant, historique illimité) — sans avoir à choisir.
FAQ
Un SCADA cloud peut-il fonctionner si Internet est coupé ? Avec une architecture hybride (gateway edge + cloud), le process industriel continue de fonctionner (l'automate fonctionne de manière autonome), et les données sont bufferisées localement par le gateway (store-and-forward). La supervision temps réel est interrompue pendant la coupure, mais les données ne sont pas perdues — elles remontent dès la reconnexion. Pour les alarmes critiques, configurez des alertes locales (relais, SMS depuis le gateway edge) qui fonctionnent sans Internet.
Quels SCADA on-premise sont compatibles avec une passerelle IoT cloud ? Wonderware AVEVA, Ignition (Inductive Automation), CODESYS, FactoryTalk (Rockwell), WinCC (Siemens), Citect — tous s'intègrent à des passerelles IoT cloud via OPC-UA, Modbus TCP ou API REST. L'architecture hybride consiste à laisser le SCADA on-premise gérer le contrôle local et d'ajouter un gateway IoT cloud pour la supervision distante et l'accès distant des techniciens.
Le cloud SaaS est-il adapté aux secrets industriels (formules, process propriétaires) ? Les données process critiques (recettes, paramètres propriétaires) peuvent être exclues de la remontée cloud — vous ne transmettez que ce dont vous avez besoin pour la supervision (temperatures, pressions, états machines). Pour les données les plus sensibles, l'hébergement cloud en France (OVHCloud, Scaleway) soumis au droit français offre un niveau de protection supplémentaire vs hébergeurs américains soumis au CLOUD Act.
Quelle durée de migration d'un SCADA on-premise vers le cloud ? Pour un site avec SCADA existant, le déploiement d'une couche cloud (accès distant, supervision multi-sites) prend 1 à 4 semaines sans perturber le SCADA on-premise. Le SCADA existant reste en place ; la gateway IoT cloud s'ajoute en parallèle. Une migration complète vers un SCADA cloud (sans SCADA on-premise) prend 2 à 6 mois selon la complexité de l'installation.
Pour aller plus loin
- Blog : supervision industrielle à distance — guide complet 2026
- Blog : edge computing vs cloud industriel — quand utiliser lequel ?
- Blog : accès distant sécurisé PLC et SCADA — VPN et NIS2
- Blog : ROI de l'IoT industriel — calcul et optimisation
- Docs : architecture de la plateforme Eziwan
Vous hésitez entre cloud et on-premise pour votre projet de supervision ? Contactez notre équipe pour un conseil personnalisé basé sur votre contexte industriel.
Ressources complémentaires
- SCADA cloud — plateforme SCADA cloud pour la supervision industrielle centralisée
- Supervision et téléassistance industrielle — solutions de supervision à distance pour l'industrie
- Edge computing industriel — traitement local des données pour réduire la dépendance au cloud
- Guide : architecture SCADA 4G — concevoir une architecture SCADA avec connectivité 4G