Magistrae
Se connecterEssayer
Tous les articles

Ce que la qualification SecNumCloud vérifie, et ce qu'elle ne vérifie pas

SecNumCloud n'exige pas une technologie française. La qualification porte sur le droit applicable et le contrôle opérationnel, pas sur l'origine du code.

·

SecNumCloud est la qualification délivrée par l'ANSSI aux prestataires de services d'informatique en nuage. Elle évalue le droit applicable au fournisseur, son contrôle opérationnel et son niveau de sécurité. Elle n'évalue pas l'origine de la technologie employée. Une offre construite sur une pile logicielle concédée par un acteur non européen peut être qualifiée, et l'une d'elles l'est.

Ce n'est ni un défaut du référentiel ni un scandale. C'est le signe que le cadre français vise le bon critère, et cet article explique lequel.

Magistrae serrant le mail de l'ANSSI à l'assemblée nationale Française

La croyance à démonter

Dans la plupart des conversations d'achat, SecNumCloud est employé comme un synonyme de « technologie française de bout en bout ». Le raisonnement paraît solide : puisque la qualification est la plus exigeante du cadre national, elle doit exiger que tout soit français, du processeur au planificateur de conteneurs.

Ce n'est pas ce que le référentiel demande, et le catalogue de l'ANSSI suffit à le montrer.

Ce que dit le catalogue, offre par offre

L'ANSSI publie la liste des offres qualifiées dans son catalogue des produits et services qualifiés. L'édition de juillet 2026, mise à jour le 31 juillet, recense treize offres qualifiées SecNumCloud, au titre de l'article 14 du décret n° 2015-350.

Quelques entrées, telles qu'elles y figurent :

Fournisseur Offre qualifiée Type Fin de qualification
Thales Cloud Sécurisé Cloud de confiance S3NS PaaS, CaaS, IaaS 17 décembre 2028
Index Education Pronote, Pronote Primaire, Hyperplanning, EDT SaaS 18 juin 2027
OVH Bare Metal Pod IaaS 24 mars 2028
Outscale IaaS Cloud on Demand IaaS 30 novembre 2026
Cloud Temple Secure Temple IaaS 30 mai 2028

Deux lectures s'imposent avant d'aller plus loin. La qualification porte sur une offre nommée, jamais sur une société entière : OVH a deux offres qualifiées et beaucoup d'autres qui ne le sont pas, si bien qu'écrire « OVH est SecNumCloud » est une imprécision quand « l'offre Bare Metal Pod d'OVH est qualifiée jusqu'au 24 mars 2028 » est exact. Et chaque qualification a une échéance : deux d'entre elles expirent avant la fin 2026.

Le cas qui rend le critère visible

La première ligne du tableau est la plus instructive. S3NS est une société de droit français née d'une alliance entre Thales et Google Cloud, qui opère ses services depuis trois centres de données situés en France. Son offre de cloud de confiance, commercialisée sous le nom PREMI3NS, est annoncée qualifiée SecNumCloud 3.2 le 18 décembre 2025, et le catalogue de l'ANSSI porte l'échéance de cette qualification au 17 décembre 2028.

Or la société écrit elle-même que son offre « s'appuie sur les technologies IaaS, PaaS et CaaS de Google Cloud les plus innovantes et performantes ». La dépendance technologique n'est pas une déduction hostile, elle est revendiquée par le fournisseur, qui en fait même un argument commercial : la puissance d'un hyperscaler sans le droit qui va d'ordinaire avec.

Une offre adossée à la technologie d'un fournisseur américain détient donc la qualification française la plus exigeante en matière de protection contre les lois extraterritoriales. Ce fait, à lui seul, tranche le débat sur ce que SecNumCloud mesure.

Notez au passage un détail qui a une valeur pratique : le nom commercial, PREMI3NS, ne coïncide pas avec l'intitulé du catalogue, « Cloud de confiance S3NS », lui-même inscrit au nom de Thales Cloud Sécurisé. Une revendication de qualification se vérifie dans le catalogue, pas sur une plaquette.

Pourquoi le référentiel a raison de viser là

Le critère retenu par SecNumCloud est le même que celui qui déclenche le risque juridique, et c'est ce qui le rend pertinent.

Le CLOUD Act, promulgué le 23 mars 2018 comme division V de la Public Law 115-141, permet aux autorités fédérales américaines de contraindre une entreprise assujettie au droit des États-Unis à communiquer les données qu'elle détient ou contrôle, quel que soit leur lieu de stockage. Le critère du texte est la nationalité juridique de l'opérateur, pas la nationalité du code qu'il exécute. Nous déroulons ce mécanisme dans vos serveurs sont en France, votre fournisseur l'est-il ?

Un référentiel qui exigerait une technologie d'origine européenne se tromperait donc de cible sur les deux bords. Il interdirait des offres opérées par des sociétés françaises que nulle autorité étrangère ne peut contraindre, et il n'empêcherait pas une filiale française d'un groupe américain d'exécuter du logiciel écrit en France.

La CNIL formule le même critère dans sa publication du 19 juillet 2024 sur le projet de certification européenne des services cloud. Elle y écrit que les données stockées par une entreprise soumise à un droit extra-européen, « comme c'est le cas des hébergeurs dont les sociétés mères sont situées aux États-Unis », peuvent être exposées au risque de devoir être communiquées aux autorités de ce pays. Et elle cite SecNumCloud comme la qualification qui « comprend ce critère et permet ainsi une protection des données contre les accès par des autorités étrangères ».

Le mot qui compte, dans cette phrase, est critère. Pas technologie.

Le corollaire, qui vaut bien au-delà du cloud

Cette lecture est exactement celle que nous défendons à propos de l'open source, et il est utile de constater qu'un référentiel d'État la valide en pratique.

Un logiciel open source est auditable, exécutable sur une infrastructure que vous choisissez, et forkable si son projet change de direction. Aucune de ces trois propriétés ne dépend du pays où le code a été écrit. Un service en ligne opéré par un tiers n'en offre aucune. La ligne de partage utile ne sépare pas les technologies américaines des technologies européennes, elle sépare ce que vous contrôlez de ce que vous ne contrôlez pas. Le raisonnement complet est dans pourquoi l'open source américain ne nous pose aucun problème.

Il faut cependant énoncer la limite de ce raisonnement, sans quoi il devient une facilité. Le contrôle opérationnel se conserve tant qu'il reste techniquement possible de partir. Une offre bâtie sur une pile propriétaire concédée par un tiers est protégée juridiquement, et elle reste tributaire de ce tiers sur le plan industriel : si la licence s'interrompt, la protection juridique ne recrée pas la technologie. Le référentiel traite le risque de droit, il ne traite pas le risque de dépendance. Ce sont deux sujets distincts, et les confondre serait faire l'inverse de l'erreur de départ.

Un précédent qui déplace le niveau attendu sur notre marché

Une autre ligne du catalogue mérite l'attention d'un responsable formation : Index Education, éditeur de Pronote, Hyperplanning et EDT, détient la qualification SecNumCloud pour ces offres jusqu'au 18 juin 2027.

Un éditeur de logiciel éducatif détient donc le plus haut niveau d'exigence du cadre français. Cela signifie qu'un établissement ou une collectivité peut légitimement demander ce niveau à ses fournisseurs de logiciels pédagogiques : la souveraineté d'un outil de formation n'est pas une lubie de fournisseur, elle est déjà pratiquée sur le marché voisin du nôtre.

Comment lire une revendication SecNumCloud

Six vérifications, dans cet ordre, et aucune ne demande de croire l'éditeur sur parole.

  1. L'offre citée figure-t-elle nommément dans le catalogue de l'ANSSI, et sous quel fournisseur ?
  2. Quelle est la date d'échéance de la qualification ?
  3. La qualification couvre-t-elle le service que vous achetez, ou l'infrastructure sur laquelle il tourne ? Un logiciel hébergé chez un prestataire qualifié n'est pas un logiciel qualifié.
  4. Quel type de service est couvert : SaaS, PaaS, CaaS ou IaaS ?
  5. Le fournisseur, ou l'une de ses sociétés mères, est-il assujetti au droit d'un État tiers à l'Union européenne ?
  6. Où sont les sauvegardes, et qui peut y accéder ?

La troisième question est celle qui écarte le plus de revendications. Elle mérite d'être posée telle quelle.

Où en est Magistrae

Nous ne sommes pas qualifiés SecNumCloud, et nous ne demandons pas à être lus comme si nous l'étions. Nos serveurs sont hébergés en France, chez Scaleway, sauvegardes comprises, et Scaleway ne figure pas au catalogue des offres qualifiées. Nous citons SecNumCloud comme une référence de niveau d'exigence, jamais comme un attribut de notre offre.

Ce que nous vérifions de notre côté relève des mêmes critères : société de droit français, capital français, impôts payés en France, développement en France, données qui ne quittent pas le territoire. Le détail, et la liste de ce qui n'est pas encore souverain chez nous, tiennent dans ce que nous n'avons pas encore rendu souverain et dans pourquoi nous hébergeons en France.

Questions fréquentes

SecNumCloud est-il obligatoire pour un LMS ? Non. C'est une qualification, pas une obligation générale. Elle peut être exigée dans certains marchés publics ou pour certains traitements sensibles, et elle ne s'impose pas au reste du marché.

Une offre qualifiée SecNumCloud est-elle conforme au RGPD ? Ce sont deux plans différents. La qualification porte sur la sécurité et le droit applicable au prestataire ; la conformité porte sur l'ensemble du traitement, ses finalités, ses durées de conservation et les droits des personnes. Voir ce que dit vraiment le RGPD sur les transferts.

Un hébergeur qualifié rend-il mon logiciel qualifié ? Non. La qualification porte sur l'offre inscrite au catalogue. Un logiciel hébergé sur une infrastructure qualifiée bénéficie des garanties de cette infrastructure, il ne devient pas lui-même qualifié.

Pourquoi ne pas exiger une technologie 100 % européenne ? Parce que le risque à couvrir est juridique. Une exigence d'origine écarterait des offres sûres et laisserait passer des dépendances qui ne le sont pas. Il reste légitime de vouloir réduire la dépendance industrielle, mais c'est un objectif distinct, qui se pilote avec d'autres outils.

Que se passe-t-il à l'échéance d'une qualification ? Elle doit être renouvelée. Une offre dont la qualification a expiré n'est plus qualifiée, même si la page commerciale continue de l'afficher. C'est le premier point à vérifier dans le catalogue.


Sources