icone recherche blog
Picto, fermer la barre de recherche

Choisir sa solution SecNumCloud : les 5 questions que les DSI oublient souvent de poser

Mis à jour le 23 septembre 2026
6min

Synthèse de l’article

  • La qualification SecNumCloud peut ne couvrir qu’une partie de l’offre d’un prestataire, pas l’ensemble de la chaîne technique.
  • Le référentiel SecNumCloud 3.2 impose un audit annuel et un renouvellement tous les trois ans : une qualification obtenue reste à surveiller dans le temps.
  • Les seuils de 24 % et 39 % de détention capitalistique non européenne conditionnent l’immunité aux lois extraterritoriales comme le Cloud Act.
  • La réversibilité contractuelle figure rarement dans les grilles d’appel d’offres, alors qu’elle détermine les conditions de sortie du prestataire.
  • Une solution sécurisée mais mal adoptée par les équipes métier expose l’entreprise au risque de shadow IT.

Le marché des solutions cloud qualifiées SecNumCloud reste étroit. Peu de prestataires SaaS ont franchi l’intégralité du processus de qualification mené par l’ANSSI, un parcours long et exigeant. Pour un DSI en phase de sourcing, cette rareté crée un biais fréquent : s’arrêter au logo SecNumCloud affiché sur un site, sans vérifier ce qu’il recouvre réellement.

Or toutes les qualifications ne se valent pas. Un prestataire peut afficher SecNumCloud sur une brique d’infrastructure sans que l’application utilisée au quotidien par les équipes soit elle-même couverte. Comment distinguer un engagement de façade d’une qualification de bout en bout ? Quelles questions poser avant de signer, au-delà de la simple présence du label ?

1. Le prestataire est-il qualifié SecNumCloud de bout en bout ?

Le référentiel SecNumCloud prévoit un mécanisme de composition de services, qui permet à un éditeur SaaS de s’appuyer sur une infrastructure IaaS déjà qualifiée sans reprendre l’intégralité de l’audit. Cette souplesse a un revers : elle ouvre la porte à des qualifications partielles, où seule la couche d’hébergement est réellement auditée par l’ANSSI, tandis que la couche applicative, celle qui traite et affiche les données sensibles, reste hors périmètre.

Un DSI averti demande donc le certificat de qualification et vérifie précisément quel périmètre il couvre : l’infrastructure seule, ou l’ensemble de la chaîne jusqu’à l’application. Cette question, souvent éludée en phase commerciale, conditionne pourtant le niveau de protection réel des données de l’entreprise.

Point clé : une mention « hébergé sur une infrastructure SecNumCloud » ne signifie pas que la solution logicielle elle-même est qualifiée. Demander le périmètre exact du visa de sécurité ANSSI avant toute signature.

2. Quelle version du référentiel, et la qualification est-elle encore valide ?

Le référentiel SecNumCloud évolue. La version 3.2, publiée en 2022, a notamment renforcé les exigences vis-à-vis des lois extraterritoriales comme le Cloud Act américain ou le FISA. Une qualification obtenue sous une version antérieure du référentiel ne garantit pas le même niveau d’exigence.

Au-delà de la version, la qualification elle-même n’est pas acquise indéfiniment. Elle est soumise à un audit annuel et à un renouvellement tous les trois ans. Un prestataire peut légitimement afficher « qualifié SecNumCloud » sur son site alors que son certificat arrive à échéance, voire n’a pas été renouvelé.

Demander la date d’obtention, la version du référentiel appliquée et la date du prochain audit fait partie des vérifications élémentaires avant de signer un contrat pluriannuel.

Solutions qualifiées SecNumCloud

Protégez vos données les plus sensibles avec une plateforme collaborative qualifiée SecNumCloud 3.2 de l’infrastructure jusqu’à l’application.

3. Qui contrôle réellement l’actionnariat et la gouvernance de l’hébergeur ?

La souveraineté numérique ne se limite pas à la localisation des serveurs. Le référentiel SecNumCloud 3.2 impose des seuils précis sur la structure capitalistique du prestataire : les entités non européennes ne peuvent détenir plus de 24% du capital individuellement, ni 39% collectivement. Le siège social, les équipes d’exploitation et l’infrastructure technique doivent par ailleurs être situés au sein de l’Espace économique européen.

Ces critères existent précisément parce qu’une façade « cloud français » peut recouvrir une gouvernance ou des participations étrangères qui exposent l’entreprise à une juridiction tierce. Vérifier qui détient réellement le capital de son prestataire, et non uniquement où sont situés ses datacenters, fait partie des points que les grilles d’appel d’offres omettent le plus souvent.

4. Quel est le plan de réversibilité si vous changez de prestataire demain ?

La réversibilité reste l’angle mort de la plupart des grilles d’évaluation SecNumCloud. Les critères de sécurité et de conformité concentrent l’essentiel de l’attention, au détriment des conditions de sortie du contrat.

Trois éléments méritent d’être clarifiés avant signature :

  1. les coûts et délais de récupération des données en cas de résiliation ;
  2. les formats d’export proposés et leur compatibilité avec une migration vers un autre environnement qualifié ;
  3. les clauses contractuelles qui encadrent l’accompagnement du prestataire pendant la phase de transition.

Un environnement SecNumCloud qui verrouille ses clients par l’absence de portabilité contredit, dans les faits, l’esprit de maîtrise et de souveraineté que la qualification est censée garantir.

👉 À demander avant signature : un engagement écrit sur les délais et le format de récupération des données.

5. La solution sera-t-elle vraiment adoptée par vos équipes métier ?

Une solution SecNumCloud parfaitement conforme sur le papier ne protège rien si les équipes métier la contournent. L’écart d’ergonomie entre un outil sécurisé perçu comme contraignant et les usages grand public auxquels les collaborateurs sont habitués reste l’une des premières causes de shadow IT dans les organisations les plus exigeantes en matière de sécurité.

Avant de choisir un prestataire, un DSI a intérêt à tester la solution avec un panel représentatif d’utilisateurs métier, et pas seulement avec les équipes IT et sécurité qui valident la conformité. Un critère de choix aussi déterminant que le chiffrement ou la certification ANSSI, mais rarement inscrit dans les grilles d’évaluation.

Ce que les DSI demandent encore sur SecNumCloud

Qu’est-ce que la qualification SecNumCloud ?

Délivrée par l’ANSSI, elle atteste qu’un service cloud répond à un ensemble d’exigences strictes de sécurité et de souveraineté, vérifiées par un audit indépendant.

Quelle différence entre un prestataire « qualifié » et « compatible » SecNumCloud ?

Un prestataire qualifié a passé l’audit ANSSI et détient un visa de sécurité valide. Un prestataire « compatible » n’a pas nécessairement été audité : la nuance mérite d’être clarifiée avant de signer.

Une qualification SecNumCloud peut-elle porter sur une partie seulement de l’offre ?

Oui, via le mécanisme de composition de services. C’est pourquoi vérifier le périmètre exact de la qualification reste une étape incontournable, comme évoqué plus haut.

Combien de temps dure une qualification SecNumCloud ?

La qualification fait l’objet d’un audit annuel et d’un renouvellement tous les trois ans : elle doit être vérifiée dans la durée, pas seulement au moment de la signature.

Que se passe-t-il si le prestataire perd sa qualification en cours de contrat ?

Cela dépend des clauses de réversibilité prévues en amont : c’est précisément pour cette raison qu’elles doivent être négociées avant signature, et non découvertes après coup.

SecNumCloud est-il obligatoire pour une entreprise privée ?

Il est obligatoire pour le secteur public et certains opérateurs d’importance vitale, et fortement recommandé pour toute organisation manipulant des données sensibles ou soumise à NIS2 ou DORA.

Un projet de migration ou de choix de solution SecNumCloud en cours ?

Oodrive est le seul éditeur qualifié SecNumCloud version 3.2 de bout en bout

popup-newsletter.jpg
vague-newsletter.png
Subscription to the newsletter

Subscribe to receive all news related to trusted digital content

popup-newsletter.jpg
vague-newsletter.png
Subscription to the newsletter

Subscribe to receive all news related to trusted digital content

popup-newsletter.jpg
vague-newsletter.png
Subscription to the newsletter

Subscribe to receive all news related to trusted digital content

popup-newsletter.jpg
vague-newsletter.png
Subscription to the newsletter

Subscribe to receive all news related to trusted digital content

Picto de notification
Nouveauté
Organisez vos comités avec une visioconférence sécurisée

La visio intégrée à votre solution
de gestion des board meetings

Webinar
Diffusion Restreinte : comment protéger vos données sensibles, entre doctrine 
et réalité terrain ?

Vendredi 25 septembre 2026

11h30 - 12h00