Qualification française de sécurité
SecNumCloud, la qualification ANSSI et l’immunité juridique
SecNumCloud est la réponse française à une question que la résidence des données n’aborde pas : ce fournisseur peut-il être contraint par une loi étrangère ? La qualification, délivrée par l’ANSSI, ajoute à la sécurité technique un critère que la plupart des certifications ignorent, l’immunité aux lois extra-européennes. Cette page explique ce que SecNumCloud atteste, qui en a besoin, et en quoi elle diffère d’une ISO 27001.
Ceci est une information générale sur SecNumCloud, pas un conseil juridique. Pour vos obligations exactes, consultez un juriste qualifié.
Ce qu’est SecNumCloud, et qui la délivre
SecNumCloud est un référentiel d’exigences et une qualification délivrée par l’ANSSI, l’agence nationale de la sécurité des systèmes d’information. Elle atteste qu’un service cloud (IaaS, PaaS ou SaaS) répond à un ensemble d’exigences de sécurité techniques, opérationnelles et juridiques. La version en vigueur est le référentiel 3.2.
La différence tient au dernier mot : juridiques. Là où la plupart des schémas s’arrêtent à la sécurité technique, SecNumCloud exige aussi que le fournisseur soit protégé contre l’application de droits extra-européens. Concrètement, le capital et le contrôle du prestataire ne doivent pas exposer les données à une injonction hors UE. C’est un critère de souveraineté, pas seulement de sécurité.
L’immunité aux lois extraterritoriales, au cœur du référentiel
Le critère qui distingue SecNumCloud est l’exigence d’immunité face aux législations extra-européennes comme le CLOUD Act américain. Le référentiel encadre la nationalité du contrôle du prestataire, la localisation des données et de leur traitement, et l’absence de dépendance à une entité qui pourrait être contrainte par une autorité hors UE.
C’est précisément la faille que la résidence des données laisse ouverte. Une région française opérée par une société sous contrôle américain garde les données en France mais n’apporte pas cette immunité. SecNumCloud vise l’angle mort : non pas où sont les données, mais quelle loi peut atteindre celui qui les détient.
Qui a besoin de SecNumCloud
La qualification est structurante pour l’État et les acteurs régulés. La doctrine « Cloud au centre » impose aux administrations d’héberger leurs données les plus sensibles sur une offre qualifiée SecNumCloud. Les opérateurs d’importance vitale (OIV) et de services essentiels, et plus largement les organisations manipulant des données dont la compromission aurait des conséquences graves, sont les premiers concernés.
Pour une entreprise privée sans obligation directe, SecNumCloud reste un repère utile : c’est le seul label français qui traite l’immunité juridique comme un critère vérifié plutôt que comme un argument commercial. Répondre à un appel d’offres public sensible, ou héberger des données de santé ou stratégiques, sont les cas où la qualification cesse d’être optionnelle.
SecNumCloud face à ISO 27001 et aux autres schémas
Une confusion fréquente consiste à traiter SecNumCloud et ISO 27001 comme interchangeables. ISO 27001 certifie un système de management de la sécurité de l’information : de bons processus, correctement appliqués. Elle ne dit rien de la juridiction dont relève le fournisseur. Un prestataire sous contrôle non européen peut être parfaitement certifié ISO 27001.
SecNumCloud reprend une base de sécurité comparable, puis ajoute la couche que l’ISO ignore : la protection contre les lois extra-européennes et des exigences opérationnelles renforcées. Les deux ne sont pas au même niveau d’exigence sur la souveraineté. Demander « êtes-vous certifié ISO 27001 ? » ne répond pas à la question « êtes-vous à l’abri d’une injonction étrangère ? ».
Ce que la qualification ne règle pas
SecNumCloud qualifie un périmètre de service précis, pas une entreprise en bloc. Un fournisseur peut avoir une offre qualifiée et d’autres services qui ne le sont pas ; l’immunité ne vaut que pour le périmètre exact couvert par la qualification. Vérifiez que le service que vous consommez est bien celui qui est qualifié, et dans quelle version du référentiel.
Son articulation avec le futur schéma européen EUCS reste par ailleurs un sujet ouvert. La question de savoir si un niveau « élevé » européen exigera, comme SecNumCloud, l’immunité aux lois non européennes a été débattue et repoussée. SecNumCloud est aujourd’hui la référence française ; sa transposition à l’échelle de l’UE n’est pas figée. Traitez la qualification comme un fait vérifiable, et son avenir européen comme une trajectoire, pas une garantie.
Questions fréquentes sur SecNumCloud
- SecNumCloud et ISO 27001, est-ce la même chose ?
- Non. ISO 27001 certifie un système de management de la sécurité de l’information et ne dit rien de la juridiction du fournisseur. SecNumCloud reprend une base de sécurité comparable puis ajoute l’immunité aux lois extra-européennes et des exigences opérationnelles renforcées. Un fournisseur peut être certifié ISO 27001 tout en restant soumis à une loi étrangère ; SecNumCloud vise précisément à l’exclure.
- Suis-je obligé d’utiliser une offre SecNumCloud ?
- Cela dépend de qui vous êtes. La doctrine « Cloud au centre » l’impose aux administrations pour leurs données sensibles, et certains secteurs régulés y sont conduits. Une entreprise privée sans obligation directe n’y est pas tenue, mais la qualification devient souvent nécessaire pour répondre à un marché public sensible ou héberger des données de santé ou stratégiques.
- Un cloud américain peut-il être qualifié SecNumCloud ?
- Pas tant que son contrôle l’expose à une loi extra-européenne. Le référentiel encadre la nationalité du contrôle du prestataire pour garantir l’immunité aux injonctions hors UE. Des montages associant un acteur américain et un opérateur européen existent ; leur éligibilité dépend de qui contrôle réellement l’entité et les clés, pas de l’habillage commercial.