SecNumCloud
SecNumCloud est un référentiel de qualification créé par l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) pour les prestataires de services d’informatique en nuage (cloud). C’est la référence française la plus exigeante en matière de sécurité et de souveraineté pour l’hébergement cloud, utilisée notamment comme socle du label “Cloud de Confiance” porté par l’État.
Ce que la qualification exige
Section intitulée « Ce que la qualification exige »- Un socle de sécurité technique et organisationnelle proche d’ISO 27001, mais audité par l’ANSSI elle-même (ou un organisme qu’elle habilite), avec des exigences plus strictes sur certains points (gestion des vulnérabilités, chiffrement, cloisonnement).
- Protection contre l’extraterritorialité : le référentiel impose des garanties contre l’application de lois étrangères à portée extraterritoriale (typiquement le Cloud Act américain) — un prestataire qualifié SecNumCloud doit démontrer que ses services ne peuvent pas être contraints de livrer des données à une autorité étrangère en dehors des cadres de coopération judiciaire prévus.
- Dans sa version la plus stricte (v3.2), une exigence de capital et de gouvernance européens pour l’entité qui opère le service qualifié — au-delà de la seule sécurité technique, la qualification touche à qui contrôle réellement l’entreprise.
Un contexte à comprendre : le Cloud Act
Section intitulée « Un contexte à comprendre : le Cloud Act »Le Cloud Act américain (2018) permet aux autorités américaines d’exiger d’un fournisseur cloud sous juridiction américaine (y compris via une filiale étrangère) l’accès à des données, même hébergées physiquement hors des États-Unis. C’est précisément ce risque que SecNumCloud vise à neutraliser pour les données jugées sensibles — la localisation des données en France ou en Europe ne suffit pas si l’entité qui les héberge reste, elle, soumise au droit américain.
Qui doit s’en préoccuper
Section intitulée « Qui doit s’en préoccuper »- Les administrations et opérateurs d’importance vitale (OIV) pour lesquels l’hébergement de données sensibles impose de recourir à un prestataire qualifié.
- Plus largement, toute organisation qui héberge des données stratégiques (santé, défense, propriété intellectuelle sensible) et souhaite une garantie contractuelle et juridique contre l’accès extraterritorial, au-delà de la seule sécurité technique.