Contexte du cloud de confiance
L’essor du cloud a profondément transformé la manière dont les organisations hébergent, stockent et exploitent leurs données. Portées par des besoins de flexibilité, d’agilité et d’optimisation des coûts, elles sont de plus en plus nombreuses à externaliser tout ou partie de leurs services numériques. Toutefois, cette évolution s’accompagne de nouveaux enjeux liés à la protection des données, à la cybersécurité, à la souveraineté numérique et à la dépendance vis-à-vis des fournisseurs de services.
Face à ces enjeux, le concept de cloud de confiance s’est progressivement imposé en France, désignant des services cloud offrant des garanties élevées en matière de sécurité, de gouvernance et de maîtrise des données.
C’est dans cette optique que l’ANSSI a développé SecNumCloud, un référentiel permettant d’évaluer et de qualifier les offres cloud répondant à un ensemble d’exigences de sécurité et de confiance. Cette qualification peut s’appliquer à différents modèles de services, notamment des offres de type SaaS (Software as a service), PaaS (Platform as a service), IaaS (Infrastructure as a service) ou CaaS (Container as a Service).
Qu’est-ce que SecNumCloud ?
Le SecNumCloud est un référentiel élaboré par l’ANSSI (Agence nationale de la sécurité des systèmes d’information) en 2016 afin de qualifier les offres de services cloud et d’offrir aux organisations des garanties élevées en matière de sécurité. La version actuellement en vigueur est SecNumCloud 3.2, publiée en mars 2022, qui a renforcé les exigences des versions précédentes, notamment sur les enjeux de souveraineté et de protection contre les législations extraterritoriales.
Au-delà de ces exigences, le référentiel vise à instaurer un cadre de confiance pour l’utilisation des services cloud. Il répond notamment aux enjeux de protection des données, de conformité réglementaire, de transparence et de continuité des activités à travers plusieurs objectifs :
- Renforcer la protection des données sensibles, en prévenant les accès non autorisés, les fuites d’informations et les cyberattaques.
- Assurer la conformité réglementaire, en veillant au respect des exigences légales applicables, notamment celles du Règlement Général sur la Protection des Données (RGPD).
- Accroître la transparence des fournisseurs cloud, afin de permettre aux clients de mieux comprendre et évaluer les mesures de sécurité mises en œuvre.
- Garantir la résilience des services, grâce à des infrastructures robustes et à des dispositifs permettant d’assurer la continuité et la reprise des activités en cas d’incident.
- Encourager l’adoption des bonnes pratiques de cybersécurité, contribuant ainsi à l’amélioration continue du niveau de sécurité des services proposés.
Le référentiel SecNumCloud 3.2
La version 3.2 de SecNumCloud repose sur plusieurs centaines de critères couvrant l’ensemble des dimensions d’une offre cloud, depuis sa gouvernance et son architecture jusqu’à son exploitation, sa gestion des incidents et ses aspects juridiques et contractuels.
S’appuyant sur une approche globale de la confiance numérique, le référentiel définit un ensemble d’exigences destinées à garantir un niveau élevé de protection des données et de maîtrise des risques. Ses principaux fondements sont les suivants :
- Des exigences adaptées aux services critiques, afin de répondre aux besoins des organisations hébergeant des données ou des applications dont la compromission, l’altération ou l’indisponibilité pourrait avoir un impact significatif.
- Un socle fondé sur la norme ISO 27001 et renforcé par des exigences spécifiques, couvrant notamment les aspects techniques, opérationnels, organisationnels et juridiques propres aux environnements cloud.
- L’application des bonnes pratiques et de l’état de l’art en cybersécurité, au travers d’exigences relatives à la gestion des accès, au chiffrement, à la journalisation, au maintien en condition de sécurité et à l’hygiène informatique.
- Une approche de sécurité de bout en bout, intégrant l’ensemble des composantes du service cloud : infrastructures, centres de données, personnel, exploitation, gestion des identités et capacités de réponse aux incidents.
Le processus de qualification SecNumCloud
La qualification SecNumCloud repose sur un processus d’évaluation piloté par l’ANSSI et réalisé avec l’appui d’un centre d’évaluation agréé. Son objectif est de vérifier qu’une offre cloud respecte l’ensemble des exigences du référentiel SecNumCloud.
Dans un premier temps, le prestataire définit le périmètre de l’offre à qualifier et constitue un dossier de candidature. Après une phase de cadrage destinée à confirmer l’éligibilité de l’offre, une évaluation est menée par un centre agréé. Celle-ci repose sur l’analyse de la documentation de sécurité, des entretiens, des revues d’architecture et différents contrôles techniques, organisationnels, juridiques et contractuels.
Les résultats sont ensuite transmis à l’ANSSI, qui décide de l’attribution de la qualification. Lorsqu’elle est accordée, la qualification est valable pour une durée maximale de trois ans et fait l’objet d’audits de surveillance réguliers destinés à vérifier le maintien du niveau de sécurité de l’offre.
Exemples de prestataires qualifiés SecNumCloud en 2026
Les offres qualifiées SecNumCloud sont recensées dans le catalogue officiel publié par l’ANSSI, consulté en juillet 2026. Elles couvrent différents types de services cloud, notamment des offres d’infrastructure (IaaS), de plateforme (PaaS) ou encore des solutions applicatives (SaaS).
Parmi les acteurs disposant d’offres qualifiées figurent notamment Outscale, OVHcloud, Oodrive, Cloud Temple, Orange Business, Worldline et S3NS. Cette diversité illustre l’élargissement progressif de l’écosystème du cloud de confiance en France et permet aux organisations de disposer d’un choix croissant de solutions répondant aux exigences du référentiel SecNumCloud.
Perspectives européennes (EUCS)
À l’échelle européenne, le European Cybersecurity Certification Scheme for Cloud Services (EUCS) a pour objectif d’établir un cadre commun de certification des services cloud au sein de l’Union européenne. Les travaux menés depuis plusieurs années visent à harmoniser les exigences de sécurité applicables aux fournisseurs de cloud tout en renforçant la confiance des organisations utilisatrices. Depuis 2019, la France participe activement à ces discussions en promouvant l’approche portée par SecNumCloud, notamment sur les aspects de sécurité et de souveraineté. À ce jour, le schéma EUCS est toujours en cours d’élaboration et n’a pas encore été adopté dans sa version définitive.
Conclusion
Face à la généralisation du cloud dans les organisations, la maîtrise des risques liés à la sécurité, à la conformité et à la souveraineté numérique devient un enjeu stratégique. En fournissant un cadre d’évaluation exigeant, SecNumCloud constitue aujourd’hui un repère de confiance pour les organisations souhaitant héberger leurs données les plus sensibles. L’évolution des travaux européens autour du schéma EUCS pourrait, à terme, contribuer à étendre cette approche de confiance à l’échelle de l’Union européenne.
Sources
FAQ avant de se lancer dans la qualification SecNumCloud — ANSSI

