SecNumCloud est une qualification de sécurité de l’ANSSI portant sur une offre cloud déterminée. Pour choisir un service, vérifiez son nom exact, son périmètre et la validité de sa décision dans le catalogue officiel. Le logo d’un fournisseur ou la qualification d’une autre offre de sa gamme ne suffit pas à établir que votre service est couvert.
L’ANSSI présente SecNumCloud comme une réponse aux risques techniques, opérationnels et juridiques du cloud, notamment aux menaces liées aux lois extraterritoriales. Elle précise que la qualification de l’offre ne préjuge pas de la sécurité des applications du client qui y sont hébergées. Cette distinction doit structurer le dossier d’achat et la répartition des responsabilités.
Qualification, certification et conformité RGPD
Le terme utilisé par l’ANSSI est qualification. La recherche « certification SecNumCloud » renvoie souvent à cette même démarche, mais les documents contractuels doivent reprendre la désignation officielle. Une certification de système de management ISO/IEC 27001 et une qualification de service cloud ne portent pas automatiquement sur le même objet, le même périmètre ni les mêmes exigences. Demandez les justificatifs correspondant à chaque affirmation du fournisseur.
Pour les données personnelles, le choix de l’hébergement fait partie d’une analyse plus large. Il reste nécessaire de déterminer les finalités, les bases juridiques, les durées, les droits et les responsabilités contractuelles. Le contrat de sous-traitance doit décrire les opérations confiées au prestataire et les garanties applicables. Une qualification ne remplace pas cette analyse du traitement.
La souveraineté du cloud et le RGPD sont donc des questions liées, avec des critères distincts. Évitez de transformer une protection contre certaines menaces en assurance qu’aucune autorité étrangère ne pourrait jamais intervenir dans aucune situation. Examinez les flux, les entités contractantes, les accès de support et les dépendances du projet réel.
Vérifier une offre dans le catalogue officiel
Consultez le catalogue ANSSI, section 3.3 pour les services d’informatique en nuage. Les exemples suivants proviennent de l’édition de septembre 2026 consultée le 8 septembre. Ils constituent des repères de lecture et non une liste exhaustive ni un classement commercial.
| Prestataire et service cité | Catégorie du catalogue | Validité indiquée |
|---|---|---|
| Cegedim, CegNumCloud Secured | IaaS | 4 décembre 2024 au 4 décembre 2027 |
| Whaller, Whaller Donjon | SaaS | 2 août 2024 au 2 août 2027 |
| Worldline, Worldline Cloud Services Secured | IaaS | 24 mars 2025 au 31 mars 2028 |
La période du catalogue ne remplace pas la lecture de la décision et de ses limites. Vérifiez également les éventuelles évolutions publiées après votre consultation. Conservez dans le dossier la référence, la date et la correspondance entre le service qualifié et celui du devis ; la seule raison sociale ne constitue pas cette correspondance.
Un candidat en cours de qualification ne doit pas être présenté comme déjà qualifié. Une date prévisionnelle annoncée dans un communiqué ne vaut pas décision. Si votre besoin exige une offre qualifiée dès le démarrage, inscrivez ce point dans les conditions de sélection et vérifiez-le avant la mise en service.
Ce que le client doit encore décider
Commencez par le service métier et les catégories de données. Identifiez ensuite les composants hébergés, les services tiers, l’administration, les sauvegardes et les interfaces. Une application peut utiliser une infrastructure qualifiée tout en dépendant d’une messagerie ou d’un outil de support extérieur à ce périmètre. La cartographie du SI permet de rendre ces dépendances visibles.
Le dossier technique doit préciser qui applique les mises à jour, configure les comptes, gère les clés, surveille les événements et restaure les données. Une responsabilité laissée vide n’est pas automatiquement prise en charge par l’hébergeur. Les journaux de sécurité et la politique d’authentification doivent correspondre aux accès effectivement disponibles dans l’offre choisie.
Préparer le dossier de choix entre RSSI, DSI et achats
Partez de l’offre réellement proposée dans le devis. Relevez son nom commercial, le fournisseur, les composants utilisés et le périmètre du projet. Rapprochez ces informations de la fiche du catalogue et de la décision liée ; en cas de différence de nom ou de périmètre, demandez au fournisseur une correspondance écrite avant de valider le choix. Conservez la date de consultation et la référence de la décision dans le dossier fournisseur.
La DSI peut ensuite relier le service à la cartographie du SI : applications hébergées, dépendances, accès d’administration et interfaces avec les autres services. Le RSSI précise les vérifications à effectuer sur la configuration du projet. L’ANSSI rappelle que la qualification de l’offre cloud ne préjuge pas de la sécurité des services numériques du client qui y sont hébergés ; le dossier doit donc aussi décrire les responsabilités d’exploitation de votre propre application.
Dans un exemple fictif, une équipe compare deux offres pour son portail documentaire. Elle vérifie d’abord que le service figurant au devis correspond à celui de la décision, puis attribue la gestion des comptes, des configurations, des sauvegardes et des accès aux traces. Le plan de continuité d’activité précise comment le métier poursuit le service si ce portail devient indisponible. Le livrable est une décision de choix documentée, accompagnée des questions encore ouvertes et du responsable de leur résolution.
Grille de vérification avant signature
| Contrôle | Pièce ou observation à rechercher |
|---|---|
| Identité du service | Nom figurant au devis, au contrat et à la décision |
| Périmètre | Fonctions incluses, options et dépendances exclues |
| Validité | Référence de décision et consultation récente du catalogue |
| Exploitation | Répartition écrite des configurations et opérations |
| Support | Intervenants, accès, conditions et traçabilité |
| Continuité | Engagements pertinents, restauration et dépendances |
| Réversibilité | Export, formats, délais contractuels et suppression des copies |
| Évolution | Information du client en cas de changement affectant le service |
Faites expliquer les réponses avec le scénario du projet. Pour une restauration, précisez ce qui est restauré, par qui et comment le métier vérifie le résultat. Pour la réversibilité, demandez à quoi ressemble un export utilisable et quels composants devront être reconstruits ailleurs. Ces contrôles sont des propositions de sélection opérationnelle, sans présumer les fonctionnalités d’un fournisseur particulier.
SecNumCloud est-il obligatoire pour votre organisation ?
La qualification peut être exigée par une règle applicable, une politique d’hébergement ou un contrat. Le fait d’être une entreprise de santé, une entité financière ou de relever d’un cadre cyber ne suffit pas à conclure que toutes les données doivent être hébergées sur toute offre SecNumCloud. Déterminez le texte, son périmètre, les catégories de données et les conditions concernées.
Pour les administrations, consultez la doctrine et les instructions qui leur sont applicables. Pour un projet soumis à NIS 2, séparez l’analyse d’assujettissement, les mesures de sécurité attendues et le choix d’un prestataire. Une exigence générale de sécurité ne doit pas être transformée sans source en obligation universelle d’achat d’un label particulier.
Consignez le résultat dans une fiche courte : entité concernée, activité, données, règle retenue, personne ayant confirmé l’analyse et pièce justificative. Si un client impose contractuellement une qualification, faites préciser le service et le moment auquel cette condition doit être remplie. Une clause vague peut produire un désaccord lors de la recette.
Suivre le choix pendant la vie du contrat
Prévoyez un responsable du suivi, une date de réexamen et des déclencheurs : renouvellement contractuel, ajout d’options, changement de service ou nouvelle dépendance. Vérifiez que le document retenu au départ correspond toujours au service utilisé. La présence d’une ancienne copie du catalogue dans le dossier ne démontre pas le statut actuel.
Lors d’un changement, réévaluez aussi l’application du client. Un nouvel accès d’administration, une interface externe ou une modification du chiffrement peut changer les risques sans changer le nom commercial de l’offre. Rapprochez ces évolutions de la PSSI et du plan d’action technique.
Questions fréquentes
Un fournisseur qualifié couvre-t-il toutes ses offres ?
Non. Vérifiez la décision portant sur le service commandé et son périmètre. Une marque commune ou un hébergement partagé ne permet pas d’étendre la qualification à toutes les prestations du groupe.
La qualification suffit-elle pour sécuriser mon application ?
L’ANSSI précise qu’elle ne préjuge pas de cette sécurité. Le client doit notamment maîtriser sa configuration, les droits et les dépendances qui relèvent de sa responsabilité, selon le contrat et l’architecture.
Comment comparer SecNumCloud et ISO 27001 ?
Comparez les objets évalués et les pièces de preuve, puis utilisez le guide SecNumCloud et ISO 27001 pour préparer les questions. Ne présentez pas une certification de système de management comme un équivalent automatique d’une qualification de service.
Quel document conserver à la décision d’achat ?
Conservez la correspondance devis-service-décision, les vérifications de périmètre, la répartition des responsabilités et les questions résolues ou ouvertes. Datez la consultation des sources et prévoyez le suivi. Le dossier doit expliquer pourquoi l’offre répond au besoin précis de votre organisation.