Accueil Notre blog SecNumCloud Infrastructure Cloud souverain et SecNumCloud : une confusion qui expose vos données
Cloud souverain et SecNumCloud : une confusion qui expose vos données
Synthèse de l’article
- Le terme « cloud souverain » n’a pas de définition réglementaire en France : tout prestataire peut s’en réclamer, sans audit ni vérification indépendante.
- La qualification SecNumCloud est délivrée par l’ANSSI après un audit rigoureux portant sur la gouvernance, les personnels, la chaîne de sous-traitance et la localisation des données.
- Seuls quelques prestataires figurent au catalogue officiel des qualifiés ANSSI, consultable sur anssi.fr
- Les organisations soumises à des obligations de sécurité (OIV, OSE, secteur public, santé, défense) s’exposent à des risques réglementaires réels en confondant les deux notions.
- Le Cloud Act américain rend structurellement impossible la qualification SecNumCloud pour les prestataires relevant du droit américain.
En France, le marché du cloud est traversé par une ambiguïté persistante. Des prestataires se revendiquent « cloud souverain« , des acheteurs cochent la case « données hébergées en France » dans leurs appels d’offres, et des directions informatiques pensent avoir sécurisé leur conformité. Pourtant, « cloud souverain » n’est pas une qualification : c’est un argument commercial. SecNumCloud, lui, est une qualification délivrée par l’Agence Nationale de la Sécurité des Systèmes d’Information (ANSSI), obtenue au terme d’un audit indépendant et exigeant.
Qu’est-ce que le cloud souverain, exactement ?
« Cloud souverain » : deux mots qui semblent clairs, mais qui ne renvoient à aucun cadre réglementaire précis en France. Il n’existe pas de label officiel, pas d’audit obligatoire, pas d’organisme certificateur reconnu qui autorise ou interdit l’usage de ce terme. N’importe quel prestataire peut s’en prévaloir.
Ce flou n’est pas anodin. Il conduit des organisations, souvent soumises à des contraintes de sécurité réelles, à sélectionner des solutions qui ne remplissent pas les critères dont elles ont besoin.
Une notion marketing, pas une certification réglementaire
Quand un prestataire annonce un « cloud souverain », il peut faire référence à des réalités très différentes : un datacenter physiquement situé en France, une filiale française d’un groupe américain, un engagement contractuel de non-accès par des tiers, ou encore une certification ISO 27001. Ces éléments ont chacun une valeur propre, mais aucun ne constitue une garantie de souveraineté au sens réglementaire du terme.
La confusion tient aussi au fait que le débat mélange des objets de nature très différente : des textes de loi, des référentiels d’audit, des projets européens et des appellations commerciales. Pour comparer les offres, il faut d’abord ranger chacun de ces termes dans la bonne catégorie.
Lois, certifications, notions marketing : de quoi parle-t-on vraiment ?
Chaque terme qui circule autour du cloud souverain relève d’une catégorie précise. Une loi crée des obligations ou des risques. Un schéma de certification ou de qualification atteste, après audit, qu’un prestataire respecte un référentiel public. Une notion marketing n’engage que celui qui l’utilise.
| Élément | Nature | Texte de loi | Certification ou qualification | Notion ou label marketing |
| Cloud Act (États-Unis, 2018) | Loi permettant aux autorités américaines d’exiger les données détenues par une entreprise soumise au droit américain, y compris hors des États-Unis | Oui | Non | Non |
| FISA, section 702 (États-Unis) | Loi encadrant la collecte de renseignement visant des personnes non américaines | Oui | Non | Non |
| RGPD (UE, 2016) | Règlement européen sur la protection des données personnelles | Oui | Non | Non |
| NIS2 (UE, 2022) | Directive européenne sur la cybersécurité des entités essentielles et importantes | Oui | Non | Non |
| Loi SREN (France, 2024) | Loi dont l’article 31 encadre l’hébergement des données sensibles des administrations de l’État face aux accès extraterritoriaux | Oui | Non | Non |
| ISO/IEC 27001 | Norme internationale de management de la sécurité de l’information | Non | Oui | Non |
| HDS | Certification obligatoire pour héberger des données de santé à caractère personnel en France | Non | Oui | Non |
| SecNumCloud | Qualification délivrée par l’ANSSI aux prestataires de services cloud | Non | Oui | Non |
| EUCS | Projet de schéma européen de certification cloud porté par l’ENISA, toujours en discussion | Non | En projet | Non |
| Gaia-X | Initiative européenne de fédération et d’interopérabilité des données, dotée d’un cadre de labellisation privé | Non | Non | Non |
| Cloud de confiance ou cloud souverain | Appellation commerciale, sans définition publique ni audit associé | Non | Non | Oui |
| Hébergement en France ou en Europe | Argument commercial portant sur la localisation des datacenters | Non | Non | Oui |
Ce tableau change la lecture des offres. Le Cloud Act et le FISA ne se respectent pas : ce sont des risques à neutraliser. Le RGPD et NIS2 fixent des obligations sans fournir de preuve de conformité. Seuls les schémas de certification et de qualification produisent une attestation vérifiable par un tiers.
Protégez vos données sensibles
Découvrez comment Oodrive protège vos données sensibles des lois extraterritoriales grâce à la qualification SecNumCloud
Les critères de souveraineté : une liste dans laquelle chacun pioche
Derrière l’appellation « cloud souverain », on retrouve une douzaine de critères bien identifiés. Chacun appelle une question précise à poser au prestataire, autour de la souveraineté numérique.
| Critère | Ce qu’il faut vérifier |
| Localisation des données | Dans quel pays sont stockées les données, y compris les sauvegardes et les copies de secours ? |
| Localisation des traitements et de l’administration | D’où sont opérés le support, la maintenance et les accès d’administration à distance ? |
| Contrôle capitalistique | Qui détient le capital et les droits de vote de l’entité contractante et de sa maison mère ? |
| Droit applicable et juridiction | Quel droit régit le contrat et quel tribunal est compétent en cas de litige ? |
| Immunité aux lois extraterritoriales | Le prestataire, ses actionnaires ou ses sous-traitants peuvent-ils être contraints par le Cloud Act, le FISA ou une autre loi étrangère ? |
| Chaîne de sous-traitance | Quels sous-traitants interviennent, où sont-ils établis et à quel droit sont-ils soumis ? |
| Maîtrise des clés de chiffrement | Qui génère, détient et peut utiliser les clés de chiffrement ? |
| Contrôle des personnels | Les personnes ayant accès aux données sont-elles identifiées, habilitées et soumises au droit européen ? |
| Indépendance technologique | Le service dépend-il d’un logiciel, d’une licence ou de mises à jour fournis par un acteur extra-européen capable de le suspendre ? |
| Réversibilité | Les données peuvent-elles être récupérées dans un format exploitable, avec des délais et des coûts fixés au contrat ? |
| Traçabilité et auditabilité | Les accès sont-ils journalisés, et le client peut-il faire auditer la prestation ? |
| Vérification indépendante | Ces engagements sont-ils contrôlés par un auditeur externe, ou seulement déclarés par le prestataire ? |
Aucune définition publique n’impose de cocher l’ensemble de ces cases. Chaque prestataire qui se dit « cloud souverain » retient donc les critères qui correspondent à son offre : la localisation pour l’un, la nationalité de l’actionnaire pour l’autre, le chiffrement pour un troisième. Deux offres présentées comme souveraines peuvent ainsi n’avoir presque rien en commun, ce qui rend le terme inutilisable comme critère d’achat.
Certifications et qualifications : les seuls référentiels qui font foi
Les schémas de certification et de qualification fonctionnent à l’inverse : un référentiel public, un audit indépendant, et une attestation délivrée uniquement si toutes les exigences sont respectées. Ils n’intègrent pas tous les mêmes critères de souveraineté, et c’est là que se joue la différence.
| Référentiel | Délivré par | Ce qu’il atteste | Critères de souveraineté couverts |
| ISO/IEC 27001 | Organisme certificateur accrédité | Un système de management de la sécurité de l’information en place et maintenu | Aucun critère de localisation ni de protection juridique |
| HDS | Organisme certificateur accrédité par le COFRAC | Un hébergement adapté aux données de santé, sur une base ISO 27001 complétée d’exigences propres | Hébergement dans l’Espace économique européen et information du client sur les risques d’accès extraterritoriaux, sans immunité exigée |
| SecNumCloud v3.2 | ANSSI, après évaluation par un organisme accrédité | Un service cloud conforme à des exigences techniques, organisationnelles et juridiques | Localisation, contrôle des personnels, sous-traitance, cloisonnement et immunité aux lois extra-européennes |
L’environnement qualifié SecNumCloud est le plus complet des trois. Il ne se limite pas au lieu d’hébergement : son référentiel impose une immunité totale aux lois extraterritoriales, vérifiée à tous les niveaux de la prestation (entité contractante, actionnariat, sous-traitants). C’est aujourd’hui la seule réponse auditée au risque posé par le Cloud Act.
L’approche d’Oodrive : partir du référentiel de l’ANSSI
Oodrive a fait le choix de ne pas construire sa propre définition de la souveraineté. Plutôt que de retenir une sélection de critères, l’entreprise s’appuie sur le référentiel SecNumCloud et sur les recommandations de l’ANSSI, qui couvrent l’ensemble des critères listés plus haut et font l’objet d’un contrôle indépendant. Pour Oodrive, un cloud souverain est un cloud dont la souveraineté se prouve par une qualification, pas un cloud qui se contente de l’affirmer.
Qu’est-ce que la qualification SecNumCloud de l’ANSSI ?
SecNumCloud est un référentiel d’exigences publié par l’ANSSI, dont la version en vigueur (v3.2) définit les conditions techniques, organisationnelles et juridiques qu’un prestataire de services cloud doit remplir pour obtenir et maintenir sa qualification. Contrairement à un label, cette qualification repose sur un audit conduit par un organisme d’évaluation accrédité par le Comité Français d’Accréditation (COFRAC), puis validé par l’ANSSI.
Les exigences clés du référentiel SecNumCloud
Le référentiel SecNumCloud couvre un périmètre bien plus large que la localisation des données. Parmi ses exigences majeures :
- Localisation des données et des traitements : les données et leur traitement doivent être réalisés exclusivement sur le territoire français ou, dans certains cas, au sein de l’Union européenne, avec un contrôle strict de la chaîne de sous-traitance.
- Gouvernance et indépendance juridique : le prestataire et ses sous-traitants ne doivent pas être soumis à des législations extraterritoriales susceptibles de donner accès aux données à des autorités étrangères, ce qui exclut de facto les entités relevant du Cloud Act américain.
- Cloisonnement des environnements clients : les données de chaque client sont isolées des autres, techniquement et logiquement.
- Contrôle des personnels : le prestataire doit s’assurer de l’habilitation et de la fiabilité des personnels ayant accès aux infrastructures sensibles.
- Traçabilité et journalisation : l’ensemble des accès, modifications et incidents doit être tracé, conservé et auditable.
- Gestion des incidents et continuité : des procédures formalisées couvrent la détection, la qualification et la remontée des incidents de sécurité.
Oodrive, cloud qualifié SecNumCloud pour la collaboration sécurisée
Les offres Oodrive figurent au catalogue officiel des prestataires qualifiés SecNumCloud de l’ANSSI. Ses solutions de partage de fichiers, de collaboration de confiance et de boardmeeting numérisé sont conçues pour les organisations qui ne peuvent pas transiger sur la souveraineté de leurs données.
Qui peut prétendre à la qualification SecNumCloud ?
La liste des prestataires qualifiés est publique et consultable sur le site de l’ANSSI. Elle est limitée : obtenir la qualification SecNumCloud prend entre 12 et 24 mois d’audit, implique des investissements significatifs en organisation et en infrastructure, et nécessite une structure juridique entièrement indépendante de tout cadre juridique extraterritorial.
Les hyperscalers américains (AWS, Microsoft Azure, Google Cloud), soumis au Cloud Act, ne peuvent pas être qualifiés SecNumCloud en direct. Certains passent par des coentreprises de droit français sous contrôle français : S3NS (Thales et Google Cloud), qualifiée fin 2025, et Bleu (Orange, Capgemini et Microsoft), en cours de qualification. Seuls comptent l’entité contractante et le service inscrits au catalogue de l’ANSSI.
Quelles différences concrètes entre cloud souverain et SecNumCloud ?
| Critère | Cloud souverain (terme marketing) | SecNumCloud (qualification ANSSI) |
| Définition réglementaire | Aucune | Oui, référentiel ANSSI v3.2 |
| Audit indépendant | Non obligatoire | Oui, organisme accrédité COFRAC |
| Organisme certificateur | Aucun | ANSSI |
| Localisation des données | Généralement en France ou UE (non garanti) | France ou UE, obligatoire et vérifiée |
| Protection contre le Cloud Act | Non garantie | Oui, condition d’éligibilité |
| Cloisonnement des environnements | Variable selon le prestataire | Obligatoire et audité |
| Contrôle de la sous-traitance | Non défini | Exigé et vérifié à chaque maillon |
| Valeur juridique | Aucune | Reconnue par l’État, obligatoire pour certains OIV |
Pourquoi cette confusion est-elle si répandue et si risquée ?
La confusion entre cloud souverain et SecNumCloud ne tient pas à la mauvaise foi des acheteurs. Elle est, en grande partie, entretenue par des pratiques commerciales qui exploitent l’ambiguïté du terme.
Des prestataires qui surfent sur l’ambiguïté
Plusieurs formulations récurrentes méritent d’être identifiées et questionnées lors d’une sélection de prestataire :
- « Nos données sont hébergées en France » ne dit rien sur la gouvernance des accès ni sur la sous-traitance.
- « Nous sommes certifiés ISO 27001 » indique un niveau de maturité en gestion des risques, pas une qualification de souveraineté.
- « Nous respectons le RGPD » est une obligation légale minimale, distincte de SecNumCloud.
- « Notre cloud est conforme aux standards européens Gaia-X » renvoie à une initiative d’interopérabilité, pas à un audit de sécurité.
Aucune de ces formulations n’est fausse en soi. Aucune ne garantit SecNumCloud.
Les secteurs particulièrement exposés
Certaines organisations ne peuvent pas se permettre cette confusion :
- Les Opérateurs d’Importance Vitale (OIV) et les entités régulées par NIS2 doivent maîtriser les risques pesant sur leurs systèmes les plus critiques. Pour l’hébergement de leurs données sensibles dans le cloud, l’ANSSI recommande explicitement le recours à un prestataire qualifié SecNumCloud, seul moyen aujourd’hui d’écarter de façon vérifiable le risque d’accès extraterritorial.
- Le secteur public (État, collectivités, établissements publics) est soumis aux obligations les plus nettes. La doctrine « cloud au centre » de l’État impose un hébergement qualifié SecNumCloud pour les données sensibles des administrations. L’article 31 de la loi SREN a ensuite inscrit cette exigence dans la loi pour l’État et ses opérateurs. Les collectivités ne sont pas directement visées, mais leurs marchés intègrent de plus en plus ce critère.
- La santé : les données hébergées relèvent du statut HDS (Hébergeur de Données de Santé), pouvant se combiner avec des exigences SecNumCloud pour les environnements les plus sensibles.
- La défense : SecNumCloud est une condition de principe pour tout hébergement de données sensibles au sens ANSSI.
Pour ces organisations, sélectionner un prestataire « cloud souverain » non qualifié expose directement à un risque de non-conformité réglementaire, à des difficultés lors d’audits ou d’appels d’offres, et à une mise en cause possible de la responsabilité des décideurs.
Point clé : NIS2 n’exige pas SecNumCloud, mais elle impose de maîtriser les risques liés à ses prestataires. Face au Cloud Act, une qualification auditée le démontre ; une mention « cloud souverain » non.
Comment vérifier qu’une offre est réellement qualifiée SecNumCloud ?
- Consulter le catalogue officiel de l’ANSSI : le site anssi.fr publie la liste à jour des prestataires et services qualifiés SecNumCloud, pour aider à choisir une solution. Un prestataire absent de cette liste n’est pas qualifié, quels que soient ses arguments.
- Demander le numéro de qualification et sa date de validité : une qualification SecNumCloud est datée et renouvelable. Un prestataire qualifié est en mesure de fournir ce numéro immédiatement.
- Identifier les services couverts par la qualification : la qualification porte sur des services précis, pas sur l’ensemble du catalogue d’un prestataire. Un service de stockage peut être qualifié sans que le service de messagerie du même prestataire le soit.
- Vérifier la chaîne de sous-traitance : demander explicitement si des sous-traitants interviennent dans la prestation et s’ils sont conformes aux exigences du référentiel.
- Contrôler la gouvernance juridique : l’entité contractante doit être une personne morale de droit français, sans lien de contrôle ou de dépendance avec une entité soumise à une législation extraterritoriale.
Ce qu’il faut retenir avant de choisir votre solution cloud
La qualification SecNumCloud n’est pas un standard parmi d’autres : c’est le seul cadre reconnu par l’État français pour garantir qu’un service cloud répond à des exigences vérifiées de souveraineté, de cloisonnement et d’auditabilité. Quatre critères structurent un choix éclairé :
- Qualification vérifiable : la présence au catalogue ANSSI, avec numéro et date de validité, est le seul indicateur fiable, pas les mentions contractuelles ni les certifications ISO seules.
- Indépendance juridique totale : aucun lien de contrôle avec une entité soumise au Cloud Act ou à une législation extraterritoriale ne doit exister dans la chaîne de prestation.
- Périmètre de qualification précis : la qualification couvre des services nommés, pas l’ensemble du catalogue d’un prestataire, chaque service doit être vérifié individuellement.
- Conformité sectorielle anticipée : face à l’extension des obligations NIS2 et à la montée en exigence des marchés publics, choisir une solution SecNumCloud aujourd’hui, c’est anticiper les obligations de demain.