SecNumCloud : le label souverain qui change la donne
Certification ANSSI SecNumCloud, protection contre le CLOUD Act, fournisseurs certifiés OVHcloud et 3DS Outscale, EUCS européen et impact NIS2 sur l\u2019hébergement souverain.
Dans un contexte géopolitique où la souveraineté numérique est devenue un enjeu stratégique, le label SecNumCloud de l'ANSSI s'impose comme la référence pour l'hébergement sécurisé des données sensibles en France. Décryptage d'une certification qui redéfinit les règles du cloud.
Qu'est-ce que SecNumCloud ?
SecNumCloud est un visa de sécurité délivré par l'ANSSI qui atteste qu'un prestataire de services cloud respecte les exigences les plus strictes en matière de sécurité. La version 3.2 du référentiel, publiée en 2022, a introduit des critères de souveraineté inédits : le fournisseur doit être non soumis à des législations extra-européennes, ce qui exclut de facto les filiales de sociétés américaines du CLOUD Act.
-
Sécurité technique : chiffrement, cloisonnement, gestion des accès, journalisation
-
Sécurité organisationnelle : gouvernance, gestion des incidents, continuité d'activité
-
Immunité juridique : siège social et actionnariat européens, pas d'accès possible par une juridiction étrangère
Pourquoi le CLOUD Act est un problème
Le Clarifying Lawful Overseas Use of Data Act (CLOUD Act) de 2018 permet aux autorités américaines d'exiger l'accès aux données stockées par des entreprises américaines, quel que soit le pays où ces données sont hébergées. Concrètement, si vous hébergez vos données chez AWS, Azure ou GCP, même dans un datacenter à Paris, le gouvernement américain peut légalement y accéder.
Le RGPD interdit pourtant ces transferts sans base légale adéquate. Cette contradiction juridique place les entreprises européennes dans une situation impossible, sauf à choisir un hébergeur véritablement souverain.
Les fournisseurs certifiés SecNumCloud
À ce jour, seuls quelques acteurs ont obtenu la certification SecNumCloud 3.2 :
-
OVHcloud : premier hyperscaler européen certifié, offre IaaS et PaaS qualifiées SecNumCloud sur ses datacenters français
-
3DS Outscale (filiale de Dassault Systèmes) : IaaS certifiée, positionnée sur les marchés défense et administration
-
Scaleway (Iliad) : en cours de qualification, offre un positionnement alternatif
-
Cloud Temple : certifié pour des offres d'infrastructure
Le processus d'audit est rigoureux : il dure en moyenne 18 mois et implique des tests d'intrusion, des audits documentaires et des vérifications de la chaîne actionnariale.
EUCS : le pendant européen
L'European Union Cybersecurity Certification Scheme for Cloud Services (EUCS) est le schéma de certification européen en cours de finalisation par l'ENISA. Son objectif : créer un cadre harmonisé à l'échelle de l'UE, avec trois niveaux de garantie (Basic, Substantial, High). Le niveau High devrait s'aligner sur les exigences de souveraineté de SecNumCloud, mais les négociations entre États membres sur les critères d'immunité juridique restent tendues.
Impact de NIS2 sur l'hébergement
La directive NIS2 renforce les obligations des entités essentielles et importantes en matière de sécurité de la chaîne d'approvisionnement. Concrètement :
-
Les organisations régulées doivent évaluer le risque de leurs prestataires cloud
-
L'hébergement de données de santé est soumis à des exigences renforcées via le référentiel HDS (Hébergeur de Données de Santé), lui-même adossé à la certification ISO 27001
-
La doctrine "Cloud au centre" de l'État français impose SecNumCloud pour les données sensibles des administrations
Comment choisir son hébergement souverain
Le choix d'un hébergeur SecNumCloud doit s'intégrer dans une stratégie globale de sécurité :
-
Classifiez vos données : toutes ne nécessitent pas SecNumCloud. Réservez-le pour les données sensibles (santé, défense, données personnelles critiques)
-
Évaluez la réversibilité : un cloud souverain ne doit pas devenir un lock-in. Vérifiez les formats d'export et la compatibilité API
-
Intégrez le monitoring : un hébergement certifié ne dispense pas d'un monitoring de sécurité actif. ThreatClaw surveille vos workloads même sur des clouds souverains
-
Anticipez les coûts : les offres SecNumCloud sont en moyenne 20-40% plus chères que les hyperscalers US. C'est le prix de la souveraineté
FAQ
SecNumCloud est-il obligatoire ?
Il n'est pas obligatoire pour le secteur privé en général, mais il l'est progressivement pour les administrations françaises (doctrine "Cloud au centre") et recommandé pour les OIV et les entités essentielles au sens de NIS2. Pour les données de santé, le référentiel HDS peut suffire selon le cas d'usage.
AWS ou Azure peuvent-ils obtenir SecNumCloud ?
Non, dans leur forme actuelle. Le référentiel 3.2 exige que le fournisseur soit contrôlé par des capitaux européens et que son siège soit en Europe. Les offres "souveraines" d'AWS (Dedicated Local Zones) et Azure ne remplissent pas ces critères, car la société mère reste américaine et soumise au CLOUD Act.
Quelle différence entre SecNumCloud et ISO 27001 ?
ISO 27001 est une norme internationale de gestion de la sécurité de l'information. SecNumCloud va plus loin : il inclut des exigences techniques spécifiques au cloud (isolation, chiffrement côté client) et des critères de souveraineté juridique absents d'ISO 27001. SecNumCloud 3.2 s'appuie sur ISO 27001 mais le dépasse significativement.
ThreatClaw est-il compatible avec les clouds SecNumCloud ?
Oui. ThreatClaw est déployable sur toute infrastructure, y compris les clouds certifiés SecNumCloud. L'agent s'installe en local sur vos machines et communique via des API chiffrées. Consultez nos offres pour les détails de déploiement.
Articles liés
Nous avons détoné un échantillon Phobos vivant. Voici ce qu'il fait, suppression des clichés instantanés, coupure du pare-feu, et la règle Sigma qui l'attrape, validée sur plusieurs échantillons, zéro faux positif.
Emotet, le botnet et chargeur malveillant, refait surface. Découvrez ses techniques et comment ThreatClaw renforce votre détection avec 24 règles YARA validées.
Découvrez Drokbk, un cheval de Troie d'accès à distance (RAT) sophistiqué ciblant les PME. ThreatClaw renforce sa détection avec 26 règles YARA validées pour contrer cette menace persistante.
Découvrez Dosia, un logiciel malveillant sophistiqué ciblant les SMB. ThreatClaw renforce sa détection avec 3 règles YARA validées, couvrant T1027 et T1105 (MITRE ATT&CK).