SecNumCloud
conformiteDéfinition
SecNumCloud est un référentiel de qualification élaboré par l'ANSSI destiné aux prestataires de services d'informatique en nuage (cloud) souhaitant héberger des données sensibles pour le compte de l'État, des Opérateurs d'Importance Vitale (OIV) ou des Opérateurs de Services Essentiels (OSE). Le référentiel, dans sa version 3.2 publiée en 2022, exige la localisation des données et de l'administration du service en France ou dans l'Union européenne, ainsi qu'une protection contre toute législation extraterritoriale non-européenne (immunité vis-à-vis du CLOUD Act américain), critère central de la notion de souveraineté numérique promue par l'ANSSI. La qualification impose des exigences techniques et organisationnelles proches de l'ISO 27001, couvrant la gouvernance de la sécurité, le chiffrement des données au repos et en transit, la gestion des accès privilégiés, la réversibilité contractuelle et l'auditabilité continue par un PASSI (Prestataire d'Audit de la Sécurité des Systèmes d'Information). L'évaluation est menée par un organisme certificateur accrédité COFRAC, avec une qualification valable trois ans. SecNumCloud constitue un prérequis de fait pour héberger des données classifiées Diffusion Restreinte ou pour répondre à des marchés publics sensibles, et s'inscrit dans la stratégie française de cloud de confiance, en complément des offres "Bleu" (Microsoft/Orange-Capgemini) et S3NS (Google/Thales) qui visent cette qualification.
Description
SecNumCloud est le référentiel de qualification ANSSI pour les prestataires de services cloud souhaitant héberger des données sensibles de l'État français ou des OIV. Il garantit la souveraineté des données, la protection contre les lois extraterritoriales et un haut niveau de sécurité technique.
Exigences clés
SecNumCloud impose aux CSP des exigences renforcées : immunité aux lois extraterritoriales (protection contre le Cloud Act américain), localisation des données et du personnel de support en France/EEE, isolation des environnements, et contrôles de sécurité approfondis auditables par l'ANSSI.
Points clés
- Seuls 3 CSP sont qualifiés SecNumCloud : OVHcloud (S3NS), Outscale et Orange Flexible Engine
- La qualification est exigée pour certains marchés publics sensibles et par les OIV dans les secteurs critiques
- SecNumCloud sert de modèle pour le futur label EUCS (European Union Cloud Security Scheme)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h