SecNumCloud : le référentiel de l'ANSSI pour un cloud de confiance
Ce que garantit la qualification de l'ANSSI, qui doit l'exiger et comment l'obtenir.
SecNumCloud est le référentiel de l'ANSSI qui permet de qualifier une offre de cloud « de confiance » : sécurité technique et organisationnelle de haut niveau, données traitées dans l'Union européenne et protection contre les lois extraterritoriales non européennes. La qualification SecNumCloud, valable trois ans, est délivrée par l'ANSSI à une offre précise, et non à un fournisseur. Depuis 2026, elle est la référence obligatoire pour les données sensibles de l'État confiées à un cloud commercial.
SecNumCloud : définition d'un cloud de confiance
L'Agence nationale de la sécurité des systèmes d'information (ANSSI) délivre plusieurs « visas de sécurité » aux produits et services qu'elle a fait évaluer. SecNumCloud est celui des services d'informatique en nuage. Il couvre les offres d'infrastructure (IaaS), de plateforme (PaaS) et de logiciel (SaaS), ainsi que les offres de conteneurs.
Trois idées résument ce que recouvre une qualification SecNumCloud :
- une offre, pas une entreprise : l'ANSSI le dit sans ambiguïté dans sa FAQ, SecNumCloud « vient reconnaître une offre de cloud spécifique et non pas un fournisseur de cloud ». Un même fournisseur peut proposer des services qualifiés et d'autres qui ne le sont pas ;
- la sécurité technique et organisationnelle : gouvernance, gestion des risques, contrôle d'accès, chiffrement, exploitation, gestion des incidents, continuité, sous-traitance ;
- la protection juridique : les données ne doivent pas pouvoir être réclamées par une autorité d'un État tiers en dehors du droit européen.
Ce dernier point fait la singularité du référentiel. Il répond à une inquiétude précise : des lois comme le CLOUD Act américain peuvent contraindre un fournisseur soumis à ce droit à communiquer des données, y compris stockées en Europe. Un centre de données situé à Paris ne suffit donc pas ; c'est la structure juridique et capitalistique du prestataire qui compte.
La qualification ne garantit pas, en revanche, la sécurité de ce que le client installe sur l'offre. L'ANSSI le rappelle : l'organisation cliente reste responsable de la sécurité de ses propres systèmes, de ses accès et de ses données.
Cloud souverain, cloud de confiance, SecNumCloud : ne pas confondre
Les trois expressions circulent souvent comme des synonymes. Elles ne le sont pas. « Cloud souverain » est un argument commercial sans définition juridique : il désigne en général un fournisseur européen ou des données hébergées en France, sans rien dire du niveau de sécurité ni du contrôle exercé par l'actionnariat. « Cloud de confiance » est l'expression retenue par l'État depuis 2021 pour désigner des offres protégées à la fois des cyberattaques et des lois extraterritoriales ; dans la doctrine publique, elle renvoie précisément à SecNumCloud. Enfin, une offre qualifiée SecNumCloud est la seule des trois dont les promesses ont été vérifiées par un évaluateur agréé puis validées par l'ANSSI.
Concrètement, face à une offre présentée comme souveraine, la bonne question n'est pas « où sont vos serveurs ? », mais « quel service exact est qualifié, à quelle date, et sur quelle couche ? ».
Le référentiel SecNumCloud 3.2 : critères et nouveautés
La version en vigueur du référentiel SecNumCloud est la 3.2, publiée par l'ANSSI en mars 2022. Elle a pris une portée nouvelle en 2026 : un arrêté du 12 août 2026, publié au Journal officiel du 14 août, l'a approuvé comme référentiel d'exigences applicable aux prestataires de cloud de l'État, en application de la loi SREN. Comme le relève Silicon, l'arrêté ne change pas le contenu technique du référentiel : il en change le poids juridique.
Les critères de protection vis-à-vis des lois extraterritoriales
C'est l'apport majeur de la version 3.2. D'après la FAQ de l'ANSSI et les analyses de Génération NT et de Silicon, le prestataire doit notamment remplir les conditions suivantes :
- son siège, son centre de décision et l'administration du service sont situés dans l'Union européenne ;
- la part de son capital détenue par des entités extra-européennes est plafonnée (24 % pour une entité seule, 39 % au total) ;
- aucune entité extra-européenne ne dispose d'un droit de veto sur ses décisions ;
- les données sont stockées et traitées dans l'Union européenne, et le service est opéré depuis l'Union.
Les autres évolutions de la version 3.2
- Des tests d'intrusion tout au long du cycle de qualification, et non plus à un instant donné.
- La qualification par composition : un éditeur SaaS ou PaaS qui s'appuie sur une infrastructure déjà qualifiée peut en hériter les garanties et concentrer l'évaluation sur sa propre couche, ce qui réduit la charge et le coût.
- Un rapprochement avec le futur schéma européen EUCS, en particulier son niveau le plus élevé.
Au total, le référentiel compte plus de 360 exigences selon Silicon, couvrant la sécurité technique, la gestion des accès, la gouvernance, l'audit, la chaîne d'approvisionnement et la continuité d'activité.
Une offre hébergée sur une offre SecNumCloud n'est pas automatiquement qualifiée SecNumCloud elle-même.
ANSSI, FAQ de la qualification SecNumCloud
Qui doit exiger un cloud qualifié SecNumCloud ?
L'État : de la doctrine « cloud au centre » à la loi SREN
L'exigence s'est construite par étapes. La circulaire n° 6282/SG du 5 juillet 2021 a posé la doctrine « cloud au centre » : le cloud devient l'hébergement par défaut des nouveaux projets numériques de l'État. La circulaire du 31 mai 2023 l'a précisée en définissant les données d'une sensibilité particulière (données couvertes par un secret protégé par la loi, ou nécessaires aux missions essentielles de l'État), qui doivent être hébergées sur une offre qualifiée SecNumCloud lorsqu'elles sont confiées à un cloud commercial, comme l'expliquait alors Localtis.
La loi SREN du 21 mai 2024 a donné une base légale à cette exigence. Son article 31 impose aux administrations de l'État, à leurs opérateurs et à certains groupements d'intérêt public qui confient des données d'une sensibilité particulière à un cloud commercial de recourir à des offres protégées contre tout accès non autorisé par des autorités d'États tiers. Le décret n° 2026-272 du 14 avril 2026 en a fixé les modalités, avec un régime de dérogation temporaire en l'absence d'offre adaptée, et l'arrêté du 12 août 2026 a désigné SecNumCloud 3.2 comme référentiel. Selon l'arrêté, la conformité est attestée par une qualification de l'ANSSI ou par une certification européenne reconnue équivalente par l'ANSSI. La direction des affaires juridiques de Bercy a publié une fiche technique et des clauses types à l'usage des acheteurs publics.
Collectivités, santé, entreprises : pas d'obligation générale
Les collectivités territoriales et les établissements de santé ne sont pas directement visés par l'article 31. Beaucoup d'acheteurs publics demandent pourtant un hébergement SecNumCloud dans leurs marchés pour les données sensibles, ou le valorisent dans la notation. Côté privé, ni NIS 2 ni DORA n'imposent SecNumCloud, mais ces textes demandent de maîtriser les risques liés aux prestataires, et une offre qualifiée constitue un élément de preuve solide pour les systèmes les plus sensibles. Les entreprises qui répondent à des marchés publics de cloud, ou qui interviennent en sous-traitance, voient enfin ces exigences répercutées dans leurs contrats, comme le souligne Quantic Avocats.
Pour les administrations, la question SecNumCloud se pose souvent au moment de l'homologation de sécurité d'un système d'information : le choix de l'hébergement fait partie des risques que l'autorité d'homologation accepte, ou non. Elle s'ajoute aux autres exigences de cybersécurité du secteur public : référentiels de l'État, IGI 1300 pour les informations classifiées, et désormais NIS 2.
Le processus de qualification SecNumCloud, étape par étape
La qualification est une démarche longue, engagée par le prestataire de cloud. Elle passe par des jalons numérotés, de J0 à J3, et fait intervenir un centre d'évaluation agréé par l'ANSSI, qui audite l'offre, puis l'ANSSI, qui décide.
-
Le prestataire contacte l'ANSSI pour présenter son offre et son projet. Si la démarche est confirmée, il dépose un dossier de demande d'entrée en qualification.
-
L'ANSSI confirme par courrier l'entrée officielle dans le processus. L'offre peut alors figurer dans la liste publique des prestataires en cours de qualification.
-
Le prestataire et le centre d'évaluation agréé chargé de l'audit fixent la stratégie d'évaluation : périmètre, documents, calendrier des audits.
-
Audits de conformité au référentiel, tests d'intrusion, puis plans de correction. C'est la phase la plus longue : les écarts relevés doivent être traités avant l'audit final.
-
Le centre d'évaluation vérifie que toutes les exigences du référentiel sont correctement mises en œuvre et remet son rapport.
-
L'ANSSI analyse les résultats et décide de qualifier, ou non, l'offre. La qualification est valable trois ans.
-
Des audits de surveillance annuels vérifient que l'offre reste conforme. Toute évolution importante du service doit être signalée.
-
Au terme des trois ans, le prestataire peut demander le renouvellement, qui suit à nouveau les mêmes jalons.
Prise de contact
Le prestataire contacte l'ANSSI pour présenter son offre et son projet. Si la démarche est confirmée, il dépose un dossier de demande d'entrée en qualification.
La qualification est valable trois ans, sous réserve d'audits de surveillance annuels, puis renouvelable selon les mêmes jalons (FAQ de l'ANSSI). L'agence ne publie pas de durée type ; les prestataires qui ont témoigné publiquement décrivent un processus de plus d'un an, exigeant en ressources.
SecNumCloud, HDS, ISO 27001, EUCS : quelles différences ?
Ces quatre sigles reviennent dans les mêmes appels d'offres. Ils ne mesurent pas la même chose, et un prestataire peut en cumuler plusieurs. Choisissez un critère pour comparer.
Protection exigée : siège, capital et décisions sous contrôle européen
Transparence : lois étrangères déclarées au client, mesures d'atténuation
Non traité
Débattu : critères de souveraineté discutés entre États membres
SecNumCloud et HDS
La certification HDS est obligatoire pour héberger des données de santé pour le compte d'un tiers. Elle impose un stockage dans l'UE ou l'EEE et une transparence sur les lois étrangères, sans exiger d'immunité. SecNumCloud va plus loin sur la souveraineté, mais ne remplace pas HDS : un cloud qualifié qui héberge des données de santé doit aussi être certifié. En mai 2026, d'après l'Agence du numérique en santé, huit des dix hébergeurs qualifiés SecNumCloud étaient également certifiés HDS.
SecNumCloud et ISO 27001
ISO 27001 certifie un système de management de la sécurité, sur un périmètre choisi par l'organisation. C'est une base utile, que de nombreux prestataires détiennent déjà, mais elle ne dit rien de la localisation des données ni des lois extraterritoriales. Un logiciel ISO 27001 aide à piloter ce socle commun aux deux démarches.
SecNumCloud et EUCS
L'EUCS est le schéma européen de certification du cloud préparé par l'ENISA dans le cadre du Cybersecurity Act. Début 2026, sa version finale n'était toujours pas adoptée : les États membres débattent de la prise en compte de risques stratégiques, au-delà des exigences techniques, selon Cullen International. La Commission a par ailleurs proposé, en janvier 2026, une révision du Cybersecurity Act pour accélérer l'élaboration des schémas. L'arrêté d'août 2026 prévoit déjà qu'une certification européenne reconnue équivalente par l'ANSSI pourra attester la conformité.
| Critère | SecNumCloud | HDS | ISO 27001 |
|---|---|---|---|
| Nature | Qualification (visa de sécurité) | Certification obligatoire | Certification volontaire |
| Autorité | ANSSI | Organisme accrédité, référentiel ANS | Organisme accrédité |
| Objet | Une offre de cloud | Des activités d'hébergement de données de santé | Un système de management |
| Lois extraterritoriales | Protection exigée | Transparence exigée | Non traité |
| Obligatoire pour | Données sensibles de l'État (loi SREN) | Hébergeurs de données de santé | Personne |
| Validité | 3 ans | 3 ans | 3 ans |
Choisir un prestataire qualifié SecNumCloud
Les listes changent au fil des qualifications : fiez-vous à la liste officielle des offres qualifiées publiée par l'ANSSI, et à celle des prestataires en cours de qualification. Courant 2026, on comptait une dizaine d'offres qualifiées. Avant de signer, vérifiez :
- la couche qualifiée : une qualification IaaS ne couvre pas automatiquement les services PaaS ou SaaS du même fournisseur ;
- le périmètre exact du service que vous achetez, au regard de celui qui a été évalué ;
- la date et la validité de la qualification, et les engagements du prestataire en cas de perte ;
- la réversibilité : conditions de sortie, formats, délais ;
- les sous-traitants du prestataire, et leur propre exposition aux lois extraterritoriales.
Ces contrôles relèvent de la gestion des risques tiers. Ils prennent tout leur sens face aux attaques par la chaîne d'approvisionnement, où un prestataire compromis devient la porte d'entrée de ses clients.
Comment Phinasoft s'inscrit dans cette démarche
Phinasoft est un logiciel de gestion des risques cyber pour le secteur public, référencé à l'UGAP via SCC et au Sipperec. Il peut être installé sur site, dans votre propre infrastructure, ou hébergé sur un cloud souverain français (OVH ou Outscale) avec option SecNumCloud. Le logiciel accompagne vos démarches d'homologation, vos analyses de risques avec le module EBIOS RM labellisé par l'ANSSI, vos évaluations de conformité (IGI 1300, guide d'hygiène de l'ANSSI, NIS 2, ISO 27001, PSSI) et l'évaluation de vos prestataires et de vos sous-traitants. Pour en discuter à partir de votre situation, vous pouvez demander une démonstration.
Synthèse
Un visa de l'ANSSI
SecNumCloud qualifie une offre de cloud précise, et non un fournisseur, au terme d'une évaluation par un centre agréé et d'une décision de l'ANSSI, pour trois ans.
La protection juridique en plus
Au-delà de la sécurité technique, la version 3.2 exige que l'offre échappe aux lois extraterritoriales non européennes : siège, capital et décisions sous contrôle européen.
Une obligation pour l'État
Depuis la loi SREN, son décret d'avril 2026 et l'arrêté d'août 2026, l'État, ses opérateurs et certains GIP doivent recourir à une offre qualifiée pour leurs données sensibles.
Questions fréquentes
Qu'est-ce que SecNumCloud ?
SecNumCloud est un référentiel d'exigences publié par l'ANSSI, l'Agence nationale de la sécurité des systèmes d'information. Il permet de qualifier des offres de cloud (IaaS, PaaS, SaaS) jugées de confiance : sécurité technique et organisationnelle élevée, données traitées dans l'Union européenne et protection contre les lois extraterritoriales non européennes. La qualification est délivrée par l'ANSSI pour trois ans.
SecNumCloud est-il obligatoire ?
Il est obligatoire pour les administrations de l'État, leurs opérateurs et certains groupements d'intérêt public qui confient des données d'une sensibilité particulière à un cloud commercial, en application de l'article 31 de la loi SREN. Pour les entreprises privées et les collectivités, il n'existe pas d'obligation générale, mais il est souvent exigé dans les marchés publics ou recommandé pour les données sensibles.
Quelle est la version actuelle de SecNumCloud ?
La version en vigueur est la 3.2, publiée par l'ANSSI en mars 2022. Elle a été approuvée comme référentiel d'exigences par un arrêté du 12 août 2026, pris en application de la loi SREN. Elle a ajouté les critères de protection vis-à-vis des lois extraterritoriales et renforcé les tests d'intrusion pendant tout le cycle de qualification.
Combien de temps dure une qualification SecNumCloud ?
La qualification est valable trois ans, avec des audits de surveillance annuels, puis peut être renouvelée. Obtenir la qualification prend en général bien plus d'un an : le processus passe par plusieurs jalons, de la recevabilité par l'ANSSI à l'audit final, et les écarts relevés doivent être corrigés avant la décision.
Où trouver la liste des prestataires qualifiés SecNumCloud ?
L'ANSSI publie sur cyber.gouv.fr la liste officielle des offres qualifiées SecNumCloud, dans son catalogue des produits et services qualifiés, ainsi qu'une liste séparée des prestataires en cours de qualification. Vérifiez toujours la couche de service couverte (IaaS, PaaS ou SaaS) et la date de la qualification.
Quelle différence entre SecNumCloud et HDS ?
SecNumCloud est une qualification de l'ANSSI pour les offres de cloud, centrée sur la sécurité et la souveraineté. HDS est une certification obligatoire pour héberger des données de santé pour le compte d'un tiers. Les deux se cumulent : une offre qualifiée SecNumCloud qui héberge des données de santé doit aussi être certifiée HDS.
Une application hébergée sur un cloud SecNumCloud est-elle qualifiée ?
Non. L'ANSSI le précise dans sa FAQ : une offre hébergée sur une offre SecNumCloud n'est pas automatiquement qualifiée elle-même. Un éditeur peut en revanche s'appuyer sur l'infrastructure qualifiée dans sa propre démarche de qualification, dite par composition, et limiter l'évaluation à sa propre couche.
Sources (14)
- ANSSI — SecNumCloud pour les fournisseurs de services cloud
- ANSSI — FAQ avant de se lancer dans la qualification SecNumCloud
- ANSSI — Référentiel d'exigences SecNumCloud, version 3.2
- ANSSI — Catalogue des produits et services qualifiés
- ANSSI — Prestataires en cours de qualification SecNumCloud
- Légifrance — Loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l'espace numérique (SREN)
- Ministère de l'Économie, DAJ — Fiche technique sur l'article 31 de la loi SREN (mai 2026)
- Landot Avocats — Évolution du référentiel d'exigences relatif aux prestataires de services d'informatique en nuage (août 2026)
- Quantic Avocats — Informatique en nuage : le référentiel SecNumCloud évolue (septembre 2026)
- Silicon — SecNumCloud 3.2 : Paris impose le cloud souverain par la voie réglementaire
- Banque des Territoires (Localtis) — L'État précise la notion de données sensibles (circulaire du 31 mai 2023)
- Génération NT — SecNumCloud : ce que change la version 3.2 du référentiel de l'ANSSI (9 mars 2026)
- Cullen International — Revised Cybersecurity Act (CSA2): changes to the EU cybersecurity certification framework (2026)
- Agence du numérique en santé — Atelier SantExpo « Certification HDS », mai 2026
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.