|7 Min. Lesezeit|Yvann Lièvre

SecNumCloud: das souveräne Gütesiegel, das die Spielregeln verändert

ANSSI-Zertifizierung SecNumCloud, Schutz vor dem CLOUD Act, zertifizierte Anbieter OVHcloud und 3DS Outscale, europäisches EUCS-Rahmenwerk und Auswirkungen von NIS2 auf souveränes Hosting.

SecNumCloudSouveraineté

In einem geopolitischen Kontext, in dem die digitale Souveränität zu einer strategischen Herausforderung geworden ist, hat sich das SecNumCloud-Gütesiegel der ANSSI als Referenz für das sichere Hosting sensibler Daten in Frankreich etabliert. Eine Analyse einer Zertifizierung, die die Regeln der Cloud neu definiert.

Was ist SecNumCloud?

SecNumCloud ist ein von der ANSSI (Frankreichs nationale Cybersicherheitsbehörde) ausgestelltes Sicherheitszertifikat, das bestätigt, dass ein Cloud-Dienstleister die strengsten Sicherheitsanforderungen erfüllt. Version 3.2 des Referenzrahmens, veröffentlicht 2022, führte beispiellose Souveränitätskriterien ein: Der Anbieter darf keiner außereuropäischen Gesetzgebung unterliegen, was de facto Tochtergesellschaften amerikanischer Unternehmen unter dem CLOUD Act ausschließt.

  • Technische Sicherheit: Verschlüsselung, Isolation, Zugriffsmanagement, Protokollierung

  • Organisatorische Sicherheit: Governance, Vorfallmanagement, Geschäftskontinuität

  • Rechtliche Immunität: europäischer Firmensitz und europäische Anteilseigner, kein Zugriff durch ausländische Gerichtsbarkeit möglich

Warum der CLOUD Act ein Problem darstellt

Der Clarifying Lawful Overseas Use of Data Act (CLOUD Act) von 2018 erlaubt es US-Behörden, den Zugriff auf Daten zu verlangen, die von amerikanischen Unternehmen gespeichert werden – unabhängig vom Land, in dem diese Daten gehostet werden. Konkret bedeutet dies: Wenn Sie Ihre Daten bei AWS, Azure oder GCP hosten, selbst in einem Rechenzentrum in Paris, kann die US-Regierung legal darauf zugreifen.

Die DSGVO verbietet solche Übertragungen jedoch ohne angemessene Rechtsgrundlage. Dieser rechtliche Widerspruch versetzt europäische Unternehmen in eine unmögliche Lage, es sei denn, sie wählen einen wirklich souveränen Hoster.

SecNumCloud-zertifizierte Anbieter

Bisher haben nur wenige Anbieter die SecNumCloud-3.2-Zertifizierung erhalten:

  • OVHcloud: erster zertifizierter europäischer Hyperscaler, bietet SecNumCloud-qualifizierte IaaS- und PaaS-Dienste in französischen Rechenzentren

  • 3DS Outscale (Tochtergesellschaft von Dassault Systèmes): zertifizierte IaaS, positioniert für Verteidigungs- und Verwaltungsmärkte

  • Scaleway (Iliad): im Qualifizierungsprozess, bietet eine alternative Positionierung

  • Cloud Temple: zertifiziert für Infrastrukturangebote

Der Auditprozess ist streng: Er dauert durchschnittlich 18 Monate und umfasst Penetrationstests, Dokumentenaudits und Prüfungen der Anteilseignerkette.

EUCS: das europäische Pendant

Das European Union Cybersecurity Certification Scheme for Cloud Services (EUCS) ist das europäische Zertifizierungsschema, das derzeit von der ENISA finalisiert wird. Ziel ist es, ein EU-weit harmonisiertes Rahmenwerk mit drei Sicherheitsstufen (Basic, Substantial, High) zu schaffen. Die Stufe High sollte sich an den Souveränitätsanforderungen von SecNumCloud orientieren, doch die Verhandlungen zwischen den Mitgliedstaaten über die Kriterien der rechtlichen Immunität bleiben angespannt.

Auswirkungen von NIS2 auf das Hosting

Die NIS2-Richtlinie verschärft die Pflichten wesentlicher und wichtiger Einrichtungen hinsichtlich der Lieferkettensicherheit. Konkret bedeutet dies:

  • Regulierte Organisationen müssen das Risiko ihrer Cloud-Anbieter bewerten

  • Das Hosting von Gesundheitsdaten unterliegt erweiterten Anforderungen über das HDS-Rahmenwerk (Health Data Hosting), das wiederum auf der ISO-27001-Zertifizierung basiert

  • Die "Cloud au centre"-Doktrin des französischen Staates schreibt SecNumCloud für sensible Verwaltungsdaten vor

So wählen Sie Ihr souveränes Hosting

Die Wahl eines SecNumCloud-Hosters sollte Teil einer umfassenden Sicherheitsstrategie sein:

  • Klassifizieren Sie Ihre Daten: Nicht alle benötigen SecNumCloud. Reservieren Sie es für sensible Daten (Gesundheit, Verteidigung, kritische personenbezogene Daten)

  • Bewerten Sie die Reversibilität: Eine souveräne Cloud sollte nicht zum Lock-in werden. Überprüfen Sie die Exportformate und die API-Kompatibilität

  • Integrieren Sie Monitoring: Ein zertifiziertes Hosting befreit nicht von aktivem Sicherheitsmonitoring. ThreatClaw überwacht Ihre Workloads auch auf souveränen Clouds

  • Planen Sie die Kosten ein: SecNumCloud-Angebote sind im Durchschnitt 20–40 % teurer als US-Hyperscaler. Das ist der Preis der Souveränität

FAQ

Ist SecNumCloud verpflichtend?

Für den privaten Sektor im Allgemeinen ist es nicht verpflichtend, wird aber zunehmend für französische Behörden vorgeschrieben ("Cloud au centre"-Doktrin) und für Betreiber kritischer Infrastrukturen sowie wesentliche Einrichtungen im Sinne von NIS2 empfohlen. Für Gesundheitsdaten kann das HDS-Rahmenwerk je nach Anwendungsfall ausreichend sein.

Können AWS oder Azure SecNumCloud erhalten?

Nein, in ihrer aktuellen Form nicht. Der Referenzrahmen 3.2 verlangt, dass der Anbieter von europäischem Kapital kontrolliert wird und seinen Sitz in Europa hat. Die „souveränen" Angebote von AWS (Dedicated Local Zones) und Azure erfüllen diese Kriterien nicht, da die Muttergesellschaft amerikanisch bleibt und dem CLOUD Act unterliegt.

Was ist der Unterschied zwischen SecNumCloud und ISO 27001?

ISO 27001 ist ein internationaler Standard für Informationssicherheitsmanagement. SecNumCloud geht weiter: Es umfasst Cloud-spezifische technische Anforderungen (Isolation, clientseitige Verschlüsselung) sowie Kriterien zur rechtlichen Souveränität, die in ISO 27001 fehlen. SecNumCloud 3.2 baut auf ISO 27001 auf, übertrifft diese jedoch deutlich.

Ist ThreatClaw mit SecNumCloud-Clouds kompatibel?

Ja. ThreatClaw lässt sich auf jeder Infrastruktur bereitstellen, einschließlich SecNumCloud-zertifizierter Clouds. Der Agent wird lokal auf Ihren Maschinen installiert und kommuniziert über verschlüsselte APIs. Sehen Sie sich unsere Angebote für Bereitstellungsdetails an.

Verwandte Artikel

2026-06-11
Einen IOC-Feed auswählen und betreiben: jenseits der Adressliste, die Ihre eigenen Kunden blockiert

Eine rohe Liste aus IPs, Domains und Hashes ist leicht zu finden und nahezu wertlos. Der Wert liegt in der Auswahl des richtigen Feeds und in seinem Betrieb: Lizenz, Korroboration, Alterung und die Regel, die verhindert, dass Sie Ihr eigenes CDN blockieren.

2026-06-09
Ein Nuclei-Template für eine CVE schreiben: vom Advisory zum Template, das auslöst (ohne Fehlalarme)

Eine CVE erscheint, das Security-Advisory ist öffentlich, aber es existiert noch kein Nuclei-Template. So schreiben Sie ein sauberes: von der Tatsache ausgehen, die Matcher bauen und vor allem beweisen, dass es auf einem verwundbaren Ziel auslöst, ohne bei einem gepatchten Alarm zu schlagen.

2026-06-05
Eine Sigma-Regel für eine CVE oder Technik schreiben: vom Verhalten zur Erkennung, die das SOC nicht ertränkt

Ein Bericht beschreibt eine Angriffstechnik oder die Ausnutzung einer CVE. Sie wollen sie in Ihren Logs erkennen. So schreiben Sie eine Sigma-Regel, die auf das echte Verhalten auslöst, ohne das SOC mit Fehlalarmen zu überfluten, und wie Sie es beweisen.

2026-06-04
Eine YARA-Regel für Malware schreiben: von der Probe zur zuverlässigen Signatur (ohne Fehlalarme)

Sie erhalten eine Malware-Probe (ein DFIR-Einsatz, eine Sandbox, ein Feed. Sie wollen die ganze Familie in Ihrem Bestand erkennen. So schreiben Sie eine YARA-Regel, die die Bedrohung fängt, ohne bei legitimer Software auszulösen) und wie Sie es beweisen.