Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SecNumCloud

conformite

Définition

SecNumCloud est un référentiel de qualification élaboré par l'ANSSI destiné aux prestataires de services d'informatique en nuage (cloud) souhaitant héberger des données sensibles pour le compte de l'État, des Opérateurs d'Importance Vitale (OIV) ou des Opérateurs de Services Essentiels (OSE). Le référentiel, dans sa version 3.2 publiée en 2022, exige la localisation des données et de l'administration du service en France ou dans l'Union européenne, ainsi qu'une protection contre toute législation extraterritoriale non-européenne (immunité vis-à-vis du CLOUD Act américain), critère central de la notion de souveraineté numérique promue par l'ANSSI. La qualification impose des exigences techniques et organisationnelles proches de l'ISO 27001, couvrant la gouvernance de la sécurité, le chiffrement des données au repos et en transit, la gestion des accès privilégiés, la réversibilité contractuelle et l'auditabilité continue par un PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information). L'évaluation est menée par un organisme certificateur accrédité COFRAC, avec une qualification valable trois ans. SecNumCloud constitue un prérequis de fait pour héberger des données classifiées Diffusion Restreinte ou pour répondre à des marchés publics sensibles, et s'inscrit dans la stratégie française de cloud de confiance, en complément des offres "Bleu" (Microsoft/Orange-Capgemini) et S3NS (Google/Thales) qui visent cette qualification.

Description

SecNumCloud est le référentiel de qualification ANSSI pour les prestataires de services cloud souhaitant héberger des données sensibles de l'État français ou des OIV. Il garantit la souveraineté des données, la protection contre les lois extraterritoriales et un haut niveau de sécurité technique.

Exigences clés

SecNumCloud impose aux CSP des exigences renforcées : immunité aux lois extraterritoriales (protection contre le Cloud Act américain), localisation des données et du personnel de support en France/EEE, isolation des environnements, et contrôles de sécurité approfondis auditables par l'ANSSI.

Points clés

  • Seuls 3 CSP sont qualifiés SecNumCloud : OVHcloud (S3NS), Outscale et Orange Flexible Engine
  • La qualification est exigée pour certains marchés publics sensibles et par les OIV dans les secteurs critiques
  • SecNumCloud sert de modèle pour le futur label EUCS (European Union Cloud Security Scheme)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis