icone recherche blog
Picto, fermer la barre de recherche

Cloud souverain et SecNumCloud : une confusion qui expose vos données

Mis à jour le 09 octobre 2026
12min

Synthèse de l’article

  • Le terme « cloud souverain » n’a pas de définition réglementaire en France : tout prestataire peut s’en réclamer, sans audit ni vérification indépendante.
  • La qualification SecNumCloud est délivrée par l’ANSSI après un audit rigoureux portant sur la gouvernance, les personnels, la chaîne de sous-traitance et la localisation des données.
  • Seuls quelques prestataires figurent au catalogue officiel des qualifiés ANSSI, consultable sur anssi.fr
  • Les organisations soumises à des obligations de sécurité (OIV, OSE, secteur public, santé, défense) s’exposent à des risques réglementaires réels en confondant les deux notions.
  • Le Cloud Act américain rend structurellement impossible la qualification SecNumCloud pour les prestataires relevant du droit américain.

En France, le marché du cloud est traversé par une ambiguïté persistante. Des prestataires se revendiquent « cloud souverain« , des acheteurs cochent la case « données hébergées en France » dans leurs appels d’offres, et des directions informatiques pensent avoir sécurisé leur conformité. Pourtant, « cloud souverain » n’est pas une qualification : c’est un argument commercial. SecNumCloud, lui, est une qualification délivrée par l’Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI), obtenue au terme d’un audit indépendant et exigeant.

Qu’est-ce que le cloud souverain, exactement ?

« Cloud souverain » : deux mots qui semblent clairs, mais qui ne renvoient à aucun cadre réglementaire précis en France. Il n’existe pas de label officiel, pas d’audit obligatoire, pas d’organisme certificateur reconnu qui autorise ou interdit l’usage de ce terme. N’importe quel prestataire peut s’en prévaloir.

Ce flou n’est pas anodin. Il conduit des organisations, souvent soumises à des contraintes de sécurité réelles, à sélectionner des solutions qui ne remplissent pas les critères dont elles ont besoin.

Une notion marketing, pas une certification réglementaire

Quand un prestataire annonce un « cloud souverain », il peut faire référence à des réalités très différentes : un datacenter physiquement situé en France, une filiale française d’un groupe américain, un engagement contractuel de non-accès par des tiers, ou encore une certification ISO 27001. Ces éléments ont chacun une valeur propre, mais aucun ne constitue une garantie de souveraineté au sens réglementaire du terme.

La confusion tient aussi au fait que le débat mélange des objets de nature très différente : des textes de loi, des référentiels d’audit, des projets européens et des appellations commerciales. Pour comparer les offres, il faut d’abord ranger chacun de ces termes dans la bonne catégorie.

Lois, certifications, notions marketing : de quoi parle-t-on vraiment ?

Chaque terme qui circule autour du cloud souverain relève d’une catégorie précise. Une loi crée des obligations ou des risques. Un schéma de certification ou de qualification atteste, après audit, qu’un prestataire respecte un référentiel public. Une notion marketing n’engage que celui qui l’utilise.

ÉlémentNatureTexte de loiCertification ou qualificationNotion ou label marketing
Cloud Act (États-Unis, 2018)Loi permettant aux autorités américaines d’exiger les données détenues par une entreprise soumise au droit américain, y compris hors des États-UnisOuiNonNon
FISA, section 702 (États-Unis)Loi encadrant la collecte de renseignement visant des personnes non américainesOuiNonNon
RGPD (UE, 2016)Règlement européen sur la protection des données personnellesOuiNonNon
NIS2 (UE, 2022)Directive européenne sur la cybersécurité des entités essentielles et importantesOuiNonNon
Loi SREN (France, 2024)Loi dont l’article 31 encadre l’hébergement des données sensibles des administrations de l’État face aux accès extraterritoriauxOuiNonNon
ISO/IEC 27001Norme internationale de management de la sécurité de l’informationNonOuiNon
HDSCertification obligatoire pour héberger des données de santé à caractère personnel en FranceNonOuiNon
SecNumCloudQualification délivrée par l’ANSSI aux prestataires de services cloudNonOuiNon
EUCSProjet de schéma européen de certification cloud porté par l’ENISA, toujours en discussionNonEn projetNon
Gaia-XInitiative européenne de fédération et d’interopérabilité des données, dotée d’un cadre de labellisation privéNonNonNon
Cloud de confiance ou cloud souverainAppellation commerciale, sans définition publique ni audit associéNonNonOui
Hébergement en France ou en EuropeArgument commercial portant sur la localisation des datacentersNonNonOui

Ce tableau change la lecture des offres. Le Cloud Act et le FISA ne se respectent pas : ce sont des risques à neutraliser. Le RGPD et NIS2 fixent des obligations sans fournir de preuve de conformité. Seuls les schémas de certification et de qualification produisent une attestation vérifiable par un tiers.

Protégez vos données sensibles

Découvrez comment Oodrive protège vos données sensibles des lois extraterritoriales grâce à la qualification SecNumCloud

Les critères de souveraineté : une liste dans laquelle chacun pioche

Derrière l’appellation « cloud souverain », on retrouve une douzaine de critères bien identifiés. Chacun appelle une question précise à poser au prestataire, autour de la souveraineté numérique.

CritèreCe qu’il faut vérifier
Localisation des donnéesDans quel pays sont stockées les données, y compris les sauvegardes et les copies de secours ?
Localisation des traitements et de l’administrationD’où sont opérés le support, la maintenance et les accès d’administration à distance ?
Contrôle capitalistiqueQui détient le capital et les droits de vote de l’entité contractante et de sa maison mère ?
Droit applicable et juridictionQuel droit régit le contrat et quel tribunal est compétent en cas de litige ?
Immunité aux lois extraterritorialesLe prestataire, ses actionnaires ou ses sous-traitants peuvent-ils être contraints par le Cloud Act, le FISA ou une autre loi étrangère ?
Chaîne de sous-traitanceQuels sous-traitants interviennent, où sont-ils établis et à quel droit sont-ils soumis ?
Maîtrise des clés de chiffrementQui génère, détient et peut utiliser les clés de chiffrement ?
Contrôle des personnelsLes personnes ayant accès aux données sont-elles identifiées, habilitées et soumises au droit européen ?
Indépendance technologiqueLe service dépend-il d’un logiciel, d’une licence ou de mises à jour fournis par un acteur extra-européen capable de le suspendre ?
RéversibilitéLes données peuvent-elles être récupérées dans un format exploitable, avec des délais et des coûts fixés au contrat ?
Traçabilité et auditabilitéLes accès sont-ils journalisés, et le client peut-il faire auditer la prestation ?
Vérification indépendanteCes engagements sont-ils contrôlés par un auditeur externe, ou seulement déclarés par le prestataire ?

Aucune définition publique n’impose de cocher l’ensemble de ces cases. Chaque prestataire qui se dit « cloud souverain » retient donc les critères qui correspondent à son offre : la localisation pour l’un, la nationalité de l’actionnaire pour l’autre, le chiffrement pour un troisième. Deux offres présentées comme souveraines peuvent ainsi n’avoir presque rien en commun, ce qui rend le terme inutilisable comme critère d’achat.

Certifications et qualifications : les seuls référentiels qui font foi

Les schémas de certification et de qualification fonctionnent à l’inverse : un référentiel public, un audit indépendant, et une attestation délivrée uniquement si toutes les exigences sont respectées. Ils n’intègrent pas tous les mêmes critères de souveraineté, et c’est là que se joue la différence.

RéférentielDélivré parCe qu’il attesteCritères de souveraineté couverts
ISO/IEC 27001Organisme certificateur accréditéUn système de management de la sécurité de l’information en place et maintenuAucun critère de localisation ni de protection juridique
HDSOrganisme certificateur accrédité par le COFRACUn hébergement adapté aux données de santé, sur une base ISO 27001 complétée d’exigences propresHébergement dans l’Espace économique européen et information du client sur les risques d’accès extraterritoriaux, sans immunité exigée
SecNumCloud v3.2ANSSI, après évaluation par un organisme accréditéUn service cloud conforme à des exigences techniques, organisationnelles et juridiquesLocalisation, contrôle des personnels, sous-traitance, cloisonnement et immunité aux lois extra-européennes

L’environnement qualifié SecNumCloud est le plus complet des trois. Il ne se limite pas au lieu d’hébergement : son référentiel impose une immunité totale aux lois extraterritoriales, vérifiée à tous les niveaux de la prestation (entité contractante, actionnariat, sous-traitants). C’est aujourd’hui la seule réponse auditée au risque posé par le Cloud Act.

L’approche d’Oodrive : partir du référentiel de l’ANSSI

Oodrive a fait le choix de ne pas construire sa propre définition de la souveraineté. Plutôt que de retenir une sélection de critères, l’entreprise s’appuie sur le référentiel SecNumCloud et sur les recommandations de l’ANSSI, qui couvrent l’ensemble des critères listés plus haut et font l’objet d’un contrôle indépendant. Pour Oodrive, un cloud souverain est un cloud dont la souveraineté se prouve par une qualification, pas un cloud qui se contente de l’affirmer.

Qu’est-ce que la qualification SecNumCloud de l’ANSSI ?

SecNumCloud est un référentiel d’exigences publié par l’ANSSI, dont la version en vigueur (v3.2) définit les conditions techniques, organisationnelles et juridiques qu’un prestataire de services cloud doit remplir pour obtenir et maintenir sa qualification. Contrairement à un label, cette qualification repose sur un audit conduit par un organisme d’évaluation accrédité par le Comité Français d’Accréditation (COFRAC), puis validé par l’ANSSI.

Les exigences clés du référentiel SecNumCloud

Le référentiel SecNumCloud couvre un périmètre bien plus large que la localisation des données. Parmi ses exigences majeures :

  1. Localisation des données et des traitements : les données et leur traitement doivent être réalisés exclusivement sur le territoire français ou, dans certains cas, au sein de l’Union européenne, avec un contrôle strict de la chaîne de sous-traitance.
  2. Gouvernance et indépendance juridique : le prestataire et ses sous-traitants ne doivent pas être soumis à des législations extraterritoriales susceptibles de donner accès aux données à des autorités étrangères, ce qui exclut de facto les entités relevant du Cloud Act américain.
  3. Cloisonnement des environnements clients : les données de chaque client sont isolées des autres, techniquement et logiquement.
  4. Contrôle des personnels : le prestataire doit s’assurer de l’habilitation et de la fiabilité des personnels ayant accès aux infrastructures sensibles.
  5. Traçabilité et journalisation : l’ensemble des accès, modifications et incidents doit être tracé, conservé et auditable.
  6. Gestion des incidents et continuité : des procédures formalisées couvrent la détection, la qualification et la remontée des incidents de sécurité.

Oodrive, cloud qualifié SecNumCloud pour la collaboration sécurisée

Les offres Oodrive figurent au catalogue officiel des prestataires qualifiés SecNumCloud de l’ANSSI. Ses solutions de partage de fichiers, de collaboration de confiance et de boardmeeting numérisé sont conçues pour les organisations qui ne peuvent pas transiger sur la souveraineté de leurs données.

Qui peut prétendre à la qualification SecNumCloud ?

La liste des prestataires qualifiés est publique et consultable sur le site de l’ANSSI. Elle est limitée : obtenir la qualification SecNumCloud prend entre 12 et 24 mois d’audit, implique des investissements significatifs en organisation et en infrastructure, et nécessite une structure juridique entièrement indépendante de tout cadre juridique extraterritorial.

Les hyperscalers américains (AWS, Microsoft Azure, Google Cloud), soumis au Cloud Act, ne peuvent pas être qualifiés SecNumCloud en direct. Certains passent par des coentreprises de droit français sous contrôle français : S3NS (Thales et Google Cloud), qualifiée fin 2025, et Bleu (Orange, Capgemini et Microsoft), en cours de qualification. Seuls comptent l’entité contractante et le service inscrits au catalogue de l’ANSSI.

Quelles différences concrètes entre cloud souverain et SecNumCloud ?

CritèreCloud souverain (terme marketing)SecNumCloud (qualification ANSSI)
Définition réglementaireAucuneOui, référentiel ANSSI v3.2
Audit indépendantNon obligatoireOui, organisme accrédité COFRAC
Organisme certificateurAucunANSSI
Localisation des donnéesGénéralement en France ou UE (non garanti)France ou UE, obligatoire et vérifiée
Protection contre le Cloud ActNon garantieOui, condition d’éligibilité
Cloisonnement des environnementsVariable selon le prestataireObligatoire et audité
Contrôle de la sous-traitanceNon définiExigé et vérifié à chaque maillon
Valeur juridiqueAucuneReconnue par l’État, obligatoire pour certains OIV

Pourquoi cette confusion est-elle si répandue et si risquée ?

La confusion entre cloud souverain et SecNumCloud ne tient pas à la mauvaise foi des acheteurs. Elle est, en grande partie, entretenue par des pratiques commerciales qui exploitent l’ambiguïté du terme.

Des prestataires qui surfent sur l’ambiguïté

Plusieurs formulations récurrentes méritent d’être identifiées et questionnées lors d’une sélection de prestataire :

  • « Nos données sont hébergées en France » ne dit rien sur la gouvernance des accès ni sur la sous-traitance.
  • « Nous sommes certifiés ISO 27001 » indique un niveau de maturité en gestion des risques, pas une qualification de souveraineté.
  • « Nous respectons le RGPD » est une obligation légale minimale, distincte de SecNumCloud.
  • « Notre cloud est conforme aux standards européens Gaia-X » renvoie à une initiative d’interopérabilité, pas à un audit de sécurité.

Aucune de ces formulations n’est fausse en soi. Aucune ne garantit SecNumCloud.

Les secteurs particulièrement exposés

Certaines organisations ne peuvent pas se permettre cette confusion :

  • Les Opérateurs d’Importance Vitale (OIV) et les entités régulées par NIS2 doivent maîtriser les risques pesant sur leurs systèmes les plus critiques. Pour l’hébergement de leurs données sensibles dans le cloud, l’ANSSI recommande explicitement le recours à un prestataire qualifié SecNumCloud, seul moyen aujourd’hui d’écarter de façon vérifiable le risque d’accès extraterritorial.
  • Le secteur public (État, collectivités, établissements publics) est soumis aux obligations les plus nettes. La doctrine « cloud au centre » de l’État impose un hébergement qualifié SecNumCloud pour les données sensibles des administrations. L’article 31 de la loi SREN a ensuite inscrit cette exigence dans la loi pour l’État et ses opérateurs. Les collectivités ne sont pas directement visées, mais leurs marchés intègrent de plus en plus ce critère.
  • La santé : les données hébergées relèvent du statut HDS (Hébergeur de Données de Santé), pouvant se combiner avec des exigences SecNumCloud pour les environnements les plus sensibles.
  • La défense : SecNumCloud est une condition de principe pour tout hébergement de données sensibles au sens ANSSI.

Pour ces organisations, sélectionner un prestataire « cloud souverain » non qualifié expose directement à un risque de non-conformité réglementaire, à des difficultés lors d’audits ou d’appels d’offres, et à une mise en cause possible de la responsabilité des décideurs.

Point clé : NIS2 n’exige pas SecNumCloud, mais elle impose de maîtriser les risques liés à ses prestataires. Face au Cloud Act, une qualification auditée le démontre ; une mention « cloud souverain » non.

Comment vérifier qu’une offre est réellement qualifiée SecNumCloud ?

  1. Consulter le catalogue officiel de l’ANSSI : le site anssi.fr publie la liste à jour des prestataires et services qualifiés SecNumCloud, pour aider à choisir une solution. Un prestataire absent de cette liste n’est pas qualifié, quels que soient ses arguments.
  2. Demander le numéro de qualification et sa date de validité : une qualification SecNumCloud est datée et renouvelable. Un prestataire qualifié est en mesure de fournir ce numéro immédiatement.
  3. Identifier les services couverts par la qualification : la qualification porte sur des services précis, pas sur l’ensemble du catalogue d’un prestataire. Un service de stockage peut être qualifié sans que le service de messagerie du même prestataire le soit.
  4. Vérifier la chaîne de sous-traitance : demander explicitement si des sous-traitants interviennent dans la prestation et s’ils sont conformes aux exigences du référentiel.
  5. Contrôler la gouvernance juridique : l’entité contractante doit être une personne morale de droit français, sans lien de contrôle ou de dépendance avec une entité soumise à une législation extraterritoriale.

Ce qu’il faut retenir avant de choisir votre solution cloud

La qualification SecNumCloud n’est pas un standard parmi d’autres : c’est le seul cadre reconnu par l’État français pour garantir qu’un service cloud répond à des exigences vérifiées de souveraineté, de cloisonnement et d’auditabilité. Quatre critères structurent un choix éclairé :

  • Qualification vérifiable : la présence au catalogue ANSSI, avec numéro et date de validité, est le seul indicateur fiable, pas les mentions contractuelles ni les certifications ISO seules.
  • Indépendance juridique totale : aucun lien de contrôle avec une entité soumise au Cloud Act ou à une législation extraterritoriale ne doit exister dans la chaîne de prestation.
  • Périmètre de qualification précis : la qualification couvre des services nommés, pas l’ensemble du catalogue d’un prestataire, chaque service doit être vérifié individuellement.
  • Conformité sectorielle anticipée : face à l’extension des obligations NIS2 et à la montée en exigence des marchés publics, choisir une solution SecNumCloud aujourd’hui, c’est anticiper les obligations de demain.
popup-newsletter.jpg
vague-newsletter.png
Subscription to the newsletter

Subscribe to receive all news related to trusted digital content

popup-newsletter.jpg
vague-newsletter.png
Subscription to the newsletter

Subscribe to receive all news related to trusted digital content

popup-newsletter.jpg
vague-newsletter.png
Subscription to the newsletter

Subscribe to receive all news related to trusted digital content

popup-newsletter.jpg
vague-newsletter.png
Subscription to the newsletter

Subscribe to receive all news related to trusted digital content

Picto de notification
Nouveauté
Organisez vos comités avec une visioconférence sécurisée

La visio intégrée à votre solution
de gestion des board meetings

Webinar
Diffusion Restreinte : comment protéger vos données sensibles, entre doctrine 
et réalité terrain ?

Vendredi 25 septembre 2026

11h30 - 12h00