SOMMAIRE

Envie d’aller plus loin ? Échangez directement avec l’un de nos experts.

Cet article résume en quoi consiste la qualification SecNumCloud pour les prestataires Cloud en France.

Qu’est-ce que SecNumCloud ?

SecNumCloud est le référentiel de l’ANSSI pour certifier les fournisseurs de services Cloud répondant à des exigences de sécurité élevées, aussi bien techniques qu’organisationnelles et juridiques.

Construit sur la base de la norme ISO/IEC 27001 (annexe A), il introduit des exigences supplémentaires liées aux spécificités du Cloud et à la souveraineté des données.

Lancé initialement en 2014 (version 1.3) sous forme de qualification, le dispositif a progressivement évolué pour devenir, en 2016, un référentiel complet et structuré (version 3.0).

La dernière version en date, 3.2 (mars 2022), renforce la protection contre les lois extra-européennes comme le Cloud Act américain ou le FISA afin de garantir que les données hébergées restent sous juridiction européenne.

Ce référentiel s’inscrit pleinement dans la stratégie nationale « Cloud de confiance » et sert désormais de base technique aux travaux européens relatifs au futur schéma EUCS, visant à harmoniser les exigences de sécurité au niveau de l’Union.

Pour les entreprises et administrations françaises, SecNumCloud constitue ainsi un repère de confiance dans le choix d’un prestataire Cloud, garantissant un haut niveau de protection des données et de conformité réglementaire.

Quels sont les objectifs de SecNumCloud ?

Au-delà de son cadre normatif, le référentiel SecNumCloud poursuit plusieurs objectifs complémentaires visant à renforcer la confiance dans les services Cloud.

Il a pour vocation de :

  • Assurer un niveau de sécurité élevé pour les données hébergées, en imposant des exigences techniques et organisationnelles rigoureuses aux prestataires.
  • Protéger les informations sensibles, qu’il s’agisse de données personnelles, de santé ou relevant du secret de la défense nationale.
  • Offrir un cadre de confiance aux entreprises et aux administrations françaises, leur garantissant que les données traitées respectent les standards de sécurité définis par l’ANSSI;
  • Réduire les risques liés à l’extraterritorialité des lois étrangères, en limitant la possibilité pour des autorités non européennes d’accéder aux données hébergées.

Ensemble, ces objectifs contribuent à établir un Cloud souverain et de confiance, au service de la sécurité numérique nationale et de la compétitivité des acteurs français.

Qui est concerné par SecNumCloud ?

Le référentiel SecNumCloud ne concerne pas uniquement les acteurs techniques : il s’adresse à l’ensemble des organisations et des parties prenantes impliquées dans l’usage ou la fourniture de services Cloud.

Sont notamment concernées :

  • Les organisations publiques et privées, quelle que soit leur taille, dès lors qu’elles utilisent des services Cloud pour héberger ou traiter leurs données. Cette qualification garantit que leurs prestataires respectent les exigences françaises et européennes en matière de sécurité.
  • Les directions informatiques, mais aussi les équipes métier, juridique, conformité, achats et les instances de gouvernance (Direction Générale, DPO, RSSI). La sécurité du Cloud n’est plus un sujet purement technique : elle engage désormais l’ensemble de l’organisation dans sa politique de gestion des risques et de conformité.
  • Les éditeurs de logiciels en mode SaaS et les fournisseurs d’infrastructures ou de plateformes Cloud, qui souhaitent démontrer leur niveau de confiance et répondre aux attentes croissantes des clients en matière de souveraineté et de sécurité des données.

Quels services sont concernés par SecNumCloud ?

SecNumCloud s’applique aux quatre grands types de services Cloud :

Type de serviceDéfinitionExemples
IaaS (Infrastructure as a Service)Fourniture de ressources informatiques virtualisées (serveurs, stockage, réseau)OVHcloud, Outscale, 3DS Outscale (qualifiés SecNumCloud)
PaaS (Plateforme as a Service)Environnement d'exécution pour développer et héberger des applicationsPlatform.sh, Clever Cloud
SaaS (Software as a Service)Logiciels accessibles en ligne sans gestion d'infrastructureSolutions métiers sécurisées (ex : messagerie, CRM)
CaaS (Container as a Service)Gestion de conteneurs (Docker, Kubernetes) en mode CloudSolutions comme Rancher, OpenShift
Notez que :

  • Un prestataire peut être qualifié pour un ou plusieurs types de services
  • La qualification ne couvre que les services déclarés (ex : un hébergeur qualifié en IaaS peut proposer du SaaS non qualifié)

Le processus de qualification SecNumCloud

La qualification suit un processus strict en plusieurs étapes, supervisé par l’ANSSI. Elle comporte 4 jalons :

J0 – Préparation et dépôt de la demande :

Le prestataire soumet le dossier de candidature à l’ANSSI qui validera son éligibilité. Si l’éligibilité est validée, il apparaît dans la liste des prestataires en cours de validation.

J1 – Audit initial :

Ce jalon comporte deux étapes :

  • la première étape est un audit initial qui valide la conformité aux exigences techniques, organisationnelles et juridiques.
  • la deuxième étape est une étape corrective à la première. Si des écarts sont constatés par rapport aux exigences de conformité, des corrections et les modifications nécessaires pour être conforme.

J2 – Audit final

Le prestataire est censé avoir procédé à la correction des écarts dans le jalon précédent. L’ANSSI procède à l’audit final qui doit constater la conformité des services et élabore le rapport d’audit.

J3 – Validation par l’ANSSI 

Nous arrivons à la dernière étape de la procédure. Le rapport d’audit est examiné par l’ANSSI et décide de la qualification. Le visa SecNumCloud est accordé, le prestataire est listé dans le catalogue officiel des prestataires qualifiés.

processus de qualification SecNumCloud par l'ANSSI - schéma synthétique

Procédure post-qualification initiale

Obtenir la qualification SecNumCloud marque une étape importante, mais son maintien repose sur une démarche continue.

Pour garantir la pérennité de la conformité, les prestataires qualifiés font l’objet d’un audit annuel destiné à vérifier le respect des exigences du référentiel et la mise à jour de leurs pratiques de sécurité.

La qualification est valable trois ans. Au terme de cette période, le prestataire doit engager un nouveau cycle complet d’audit afin de renouveler sa certification et démontrer à nouveau son niveau de conformité.

Les domaines validés dans l’audit

L’audit valide trois grands domaines : technique, organisationnel/RH et juridique.

Technique et opérations

La qualification SecNumCloud repose sur un ensemble d’exigences techniques et organisationnelles précises, vérifiées lors de l’audit initial et des audits annuels.

Parmi les points clés évalués :

  • une hygiène informatique rigoureuse (hardening, patching, durcissement des interfaces) ;
  • l’authentification multi-facteur systématique sur les interfaces d’administration et client ;
  • un cloisonnement inter-tenants garantissant l’étanchéité des environnements ;
  • la supervision et la journalisation continues ;
  • des tests d’intrusion périodiques ;
  • des dispositifs de continuité d’activité et de résilience ;
  • une sécurité réseau et un chiffrement conformes aux bonnes pratiques de l’ANSSI (TLS, IPsec, SSH).

Sur le plan méthodologique, SecNumCloud reprend la structure de la norme ISO 27001, mais l’adapte et la renforce pour le contexte Cloud. Elle s’appuie notamment sur les grands domaines de l’annexe ISO/IEC 27001, enrichis des spécificités suivantes :

  • Gouvernance et gestion des risques appliquées aux services cloud : prise en compte des scénarios de virtualisation, cloisonnement et sous-traitance.
  • Gestion des actifs, journalisation et supervision renforcées, protection des interfaces d’administration (MFA généralisée) et séparation stricte des plans d’administration client/prestataire.
  • Sécurité réseau et chiffrement alignés sur les recommandations de l’ANSSI (TLS, IPsec, SSH), « bastionnement » des accès, durcissement des configurations, gestion proactive des vulnérabilités et correctifs.
  • Continuité d’activité et reprise après sinistre adapté aux environnements Cloud : sauvegardes redondantes, tests réguliers et vérification des plans de reprise.
  • Sécurité du développement et de la chaîne CI/CD pour les offres PaaS et SaaS, avec maîtrise de la supply chain logicielle et des prestataires d’infogérance.
  • Gestion des incidents et coordination CERT/CSIRT, avec des exigences de journalisation et de conservation des traces pour garantir la traçabilité complète des événements.

L’ensemble de ces contrôles permet d’assurer un niveau de sécurité mesurable et auditable, répondant aux standards les plus exigeants du marché européen.

Organisation et RH

Les aspects organisationnels et humains ne sont pas oubliés. Concernant ces sujets, on valide la gouvernance de la sécurité, gestion des habilitations et du secret professionnel, contrôle des accès privilégiés incluant de l’authentification forte (MFA), principe du moindre privilège, compétence et formation obligatoire du personnel sur la cybersécurité, procédure incidents / crises, gestion des sous-traitants et de la supply chain. On exige que la politique de sécurité soit documentée et qu’un responsable sécurité soit désignée (RSSI).

Juridique et conformité

Les exigences juridiques et contractuelles du référentiel SecNumCloud visent à garantir une conformité complète aux cadres légaux européens et français, en particulier en matière de protection des données et de souveraineté numérique.

Elles couvrent notamment :

  • La conformité au RGPD (critère 19.5) : désignation d’un DPO, tenue des registres de traitement, documentation des traitements et respect des droits des personnes concernées.
  • La protection des données sensibles : application de mesures adaptées selon leur classification (diffusion restreinte, secret défense, etc.).
  • Les clauses contractuelles : inclusion dans les conventions de service de dispositions relatives à la souveraineté, la portabilité, la réversibilité et à l’effacement sécurisé des données (19.4).
  • L’interdiction stricte des accès extra-européens, notamment dans le cadre de réglementations étrangères comme le FISA ou le Cloud Act.
  • La localisation et la régionalisation des données (19.2–19.3) : obligation de stockage et de traitement exclusivement en France ou dans l’Union européenne, sauf dérogation expressément prévue.

Par ailleurs, le prestataire qualifié doit :

  • identifier et respecter l’ensemble des exigences légales, réglementaires et contractuelles applicables à son service (RGPD, secret professionnel, accès frauduleux, etc.) ;
  • et justifier les mesures mises en œuvre selon son rôle (responsable du traitement, sous-traitant, co-responsable).

Des procédures concrètes de mise en conformité et de preuve sont exigées à chaque étape du cycle d’audit. Ces exigences permettent d’assurer que les services certifiés SecNumCloud respectent le droit européen et garantissent une souveraineté numérique effective pour les données traitées.

Comparaison de SecNumCloud avec les autres normes

Les autres normes concernées sont ISO 27001, EUCS (European Cybersecurity Certification Scheme for Cloud Services), HDS (Hébergement de Données de Santé).

Il y a à la fois des différences et des recouvrements entre SecNumCloud et les autres normes. En d’autres termes, SecNumCloud ne se substitue pas, mais complète d’autres normes et certifications.

Le tableau suivant en résume les différences :

CertificationLien avec SecNumCloudDifférences clés
ISO 27001SecNumCloud s'inspire de l'ISO 27001 (structure de l'annexe A reprise)Exigences supplémentaires (souveraineté, protection contre les lois étrangères, audits renforcés)
EUCS (European Cybersecurity Certification Scheme for Cloud Services)Future norme européenne (en développement). SecNumCloud pourrait être aligné sur EUCSEUCS vise une harmonisation européenne, tandis que SecNumCloud est spécifique à la France
HDS (Hébergement des Données de Santé)Complémentaire pour les données de santé. Un prestataire SecNumCloud peut aussi être certifié HDSHDS est obligatoire pour les données médicales, SecNumCloud est volontaire mais recommandé

Comment choisir un prestataire SecNumCloud ?

L’ANSSI formule plusieurs recommandations concernant la sélection de prestataires (Annexe 2) :

  • Consultez le catalogue officiel : liste des prestataires qualifiés SecNumCloud
  • Exigez une convention de service qualifié : il est impératif de s’assurer que la prestation bénéficie elle aussi de la qualification, même si le prestataire est certifié.
  • Vérifiez la portée de la qualification : certains prestataires ne sont qualifiés que pour certains services spécifiques.
  • Utilisez le guide d’achat élaboré par l’ANSSI : guide d’achat des services de confiance

Avant d’engager une démarche de qualification ou de sélection d’un prestataire, plusieurs points de vigilance méritent d’être pris en compte :

  • Certains prestataires qualifiés SecNumCloud peuvent également proposer des services non couverts par la qualification. Il est donc essentiel de vérifier précisément le périmètre des offres concernées.
  • Les données classifiées “Défense” ne relèvent pas du champ d’application de SecNumCloud : elles nécessitent une homologation spécifique délivrée par les autorités compétentes.
  • Il n’existe aucune équivalence directe entre SecNumCloud et ISO 27001 : les exigences du référentiel français sont plus strictes, notamment sur les volets de souveraineté et de contrôle juridique.

Ces précisions permettent de mieux cerner le positionnement réel de SecNumCloud et d’éviter toute confusion sur son périmètre ou sa portée.

Pourquoi SecNumCloud est-il indispensable ?

Au-delà d’un simple label, SecNumCloud s’impose aujourd’hui comme un cadre de référence pour la confiance numérique. Il apporte des garanties concrètes, aussi bien aux prestataires de services Cloud qu’aux organisations qui les utilisent.

Pour les prestataires Cloud

SecNumCloud représente un levier de différenciation sur un marché où la sécurité et la souveraineté deviennent des critères de choix majeurs.

En répondant aux exigences françaises et européennes, les prestataires qualifiés renforcent leur crédibilité réglementaire et rassurent leurs clients (publics comme privés) sur la protection des données qu’ils hébergent.

Cette conformité permet également de réduire les risques juridiques, notamment vis à vis du RGPD et des lois extra-européennes (Cloud Act, FISA), en offrant un cadre contractuel et juridique solide.

Pour les entreprises et administrations

Du côté des organisations, SecNumCloud garantit un haut niveau de souveraineté et de sécurité des données.

Les informations hébergées ne sont pas soumises à des legislations étrangères, tandis que les prestataires qualifiés appliquent des standards stricts : audits réguliers, mécanismes de chiffrement et infrastructures résilientes.

La qualification simplifie aussi les démarches d’homologation pour les données sensibles, et apporte un gage de confiance supplémentaire dans les relations avec les fournisseurs Cloud.

Perspectives

À moyen terme, SecNumCloud a vocation à s’aligner sur le futur schéma européen EUCS, pour favoriser une reconnaissance commune des prestataires qualifiés à l’échelle de l’Union.

On peut par ailleurs s’attendre à un renforcement des exigences, en réponse à la montée des cybermenaces et à l’émergence de nouveaux usages tels que le edge computing ou l’IA as a Service.

SecNumCloud s’impose désormais comme un cadre de référence pour développer des services cloud fiables, souverains et conformes aux exigences de sécurité et de réglementation européennes.

Références / Sources utiles

DocumentLienDescription
Référentiel SecNumCloud v3.2Télécharger (PDF)Version officielle du référentiel
Catalogue des prestataires qualifiésConsulterListe mise à jour par l'ANSSI
Guide d'hygiène informatique ANSSILireBonnes pratiques de base
Recommandations CNIL sur le CloudConsulterFocus RGPD et protection des données
Norme ISO 27001Site ISOStandard international de sécurité.
Projet EUCSSite ENISAFuture certification européenne

FAQ

SecNumCloud est une qualification délivrée par l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) aux prestataires Cloud qui respectent un haut niveau d’exigence en matière de sécurité, de confidentialité et de souveraineté des données. Elle atteste qu’un service Cloud est conforme aux meilleures pratiques françaises et européennes en cybersécurité.

Non, pas de caractère général obligatoire. En pratique, il est souvent exigé pour des données sensibles du secteur public (marchés « Cloud de confiance ») et recommandé pour les entreprises manipulant des données critiques ou réglementées.

Tous les modèles : IaaS, PaaS, SaaS et CaaS. Un prestataire peut être qualifié sur un sous-périmètre seulement (ex. IaaS oui, SaaS non)

Consultez la liste officielle ANSSI, vérifiez la portée exacte (services couverts), la date de validité (3 ans) et s’assurer que votre prestation est bien incluse dans le périmètre qualifié.

SecNumCloud s’appuie sur ISO 27001, mais ajoute des exigences spécifiques au Cloud et à la souveraineté (localisation UE/FR, interdiction d’accès extra-UE, audits renforcés).

ISO 27001 est une norme internationale, SecNumCloud est une qualification française plus stricte.

Ne ratez plus aucune actualité avec la newsletter mensuelle de SoftFluent

Newsletter SoftFluent