En minister satte ett namn på beslutet
Frankrikes budgetminister David Amiel gjorde något ovanligt för en debatt om digital suveränitet: han knöt sitt namn och ett direkt citat till ett specifikt upphandlingsval. Tisdagen den 18 augusti 2026 sa Amiel att staten skulle förlita sig på suveräna AI-leverantörer, med Mistral, det franska AI-laboratoriet, som exempel. Hans ord, översatta: "Detta utesluter OpenAI".
Den meningen är själva nyheten. Suveränitetslöften från europeiska tjänstemän är vanliga; en sittande minister som nämner en specifik amerikansk leverantör som utesluten från en specifik statlig funktion, i ett citerbart uttalande, är det inte. Telesatellite rapporterade uttalandena den 20 augusti 2026 och kopplade dem direkt till ett annat besked som Amiel gav samma dag: att staten skulle använda AI-verktyg för att söka sårbarheter i sina egna system.
Utlösaren var ett intrång hos skattemyndigheten
Det omedelbara sammanhanget var ett säkerhetsmisslyckande, inte en abstrakt politisk övning. DGFiP, den franska skattemyndigheten, hade drabbats av ett intrång som exponerade namn, kontaktuppgifter och skattereferensnummer för cirka 700 000 skattebetalare. Den franska regeringens kommuniké från den 17 augusti redogjorde för den stående svarsdoktrinen: upptäcka och avbryta via ANSSI, den nationella cybersäkerhetsmyndigheten; åtala, där DGFiP har lämnat in en brottsanmälan och en rättslig utredning pågår; och informera, med underrättelser till CNIL och till berörda personer från och med mandagen den 17 augusti.
Amiels kommentarer om AI-leverantören kom dagen efter, som en del av regeringens bredare satsning på att använda artificiell intelligens för att upptäcka sårbarheter i alla ministerier. Intrånget skapade inte suveränitetspolitiken, men det gav uteslutningen av OpenAI en konkret, daterad utlösare istället för en vag strategisk bakgrund.
Varför leverantörsvalet är ett säkerhetsbeslut, inte bara ett politiskt
Att testa den egna regeringens system för sårbarheter hör till de mest känsliga arbetsuppgifter en AI-leverantör kan röra vid. Ett AI-verktyg byggt för att hitta sårbarheter behöver djup, bestående åtkomst till precis den infrastruktur en motståndare skulle vilja komprometera. Att ge den åtkomsten till en extern leverantör är en risk; att ge den till en leverantör med säte i USA lägger till en konkret, juridiskt grundad exponering som en fransk eller europeisk leverantör inte bär på samma sätt, eftersom amerikanska leverantörer förblir nåbara via amerikanska rättsprocesser på ett sätt som ett inhemskt företag inte är.
Det är den ärliga spänningen i Frankrikes val. Mistral är en inhemsk leverantör utan skalan eller meritlistan från de största amerikanska laboratorierna, och att välja det för denna arbetsuppgift är en verklig avvägning, inte en kostnadsfri uppgradering. Men för detta specifika användningsfall utför jurisdiktion ett verkligt säkerhetsarbete, inte bara politisk teater. Beslutet håller bara ihop för att det är smalt avgränsat: en namngiven minister, en namngiven leverantör, en namngiven uteslutning, kopplad till en namngiven funktion.
Beslutet detta väcker för varje EU-organisation
Frankrikes drag ger andra regeringar och reglerade företag något de tidigare saknade: en konkret, dokumenterad mall för att utesluta en specifik utländsk AI-leverantör från en specifik känslig funktion, istället för en allmän suveränitetsgest. Varje EU- eller brittiskt organ som kör sårbarhetstester eller red-team-AI-verktyg på känslig infrastruktur har nu ett prejudikat att peka på när de fattar samma beslut.
Den verkliga frågan detta väcker är inte om AI överhuvudtaget ska användas för säkerhetstester. Det är vilken jurisdiktion AI-leverantören svarar inför, och om det spelar större roll för just denna arbetsuppgift än för en organisations allmänna AI-användning på andra håll. Frankrike besvarade den frågan för en funktion, skriftligt, med ett namn bakom. Andra institutioner med jämförbart känslig infrastruktur måste nu också besvara den.
Läs vidare: Frankrike flyttar sin hälsodatabas bort från Azure | En AI-agent hittade på falska identiteter för kod



