SecNumCloud : l’hébergement qualifié ANSSI, pour qui et pourquoi ?

SecNumCloud est la qualification de sécurité délivrée par l’ANSSI aux offres cloud qui protègent les données à la fois contre les cyberattaques et contre l’application de lois étrangères. Depuis la version 3.2 du référentiel (mars 2022), un hébergement SecNumCloud doit être opéré par une société européenne, sans contrôle capitalistique extra-européen. Avec le décret n° 2026-272 du 14 avril 2026, il devient obligatoire pour les données les plus sensibles de l’État. Pour une PME, c’est rarement une obligation, mais parfois une exigence client.

Qu’est-ce que la qualification SecNumCloud ?

La qualification SecNumCloud est un visa de sécurité délivré par l’Agence nationale de la sécurité des systèmes d’information (ANSSI) à des services d’informatique en nuage : infrastructure (IaaS), plateforme (PaaS), conteneurs (CaaS) ou logiciel (SaaS). Ce n’est pas une simple auto-déclaration ni une certification délivrée sur dossier : un centre d’évaluation agréé audite l’offre en profondeur, puis l’ANSSI prononce la qualification et l’inscrit dans son catalogue public des produits et services qualifiés, mis à jour au moins une fois par mois.

Le point important est que la qualification porte sur une offre précise, pas sur une entreprise entière. Un fournisseur peut proposer un service qualifié et dix autres qui ne le sont pas. Quand un prestataire se dit « SecNumCloud », la bonne question est donc : quel service exactement, et figure-t-il au catalogue de l’ANSSI ?

Parmi les offres qualifiées figurent notamment des services d’OVHcloud, de 3DS Outscale et de Cloud Temple. En décembre 2025, S3NS, coentreprise de Thales qui exploite des technologies Google Cloud sous une société de droit français, a obtenu la qualification pour son offre PREMI3NS, ce qui a relancé le débat sur la place des technologies américaines dans le « cloud de confiance ».

Ce que garantit la version 3.2

Le référentiel couvre d’abord la sécurité classique : gestion des accès, chiffrement, journalisation, gestion des incidents, sécurité physique des centres de données, continuité d’activité, contrôle des sous-traitants. Ce socle est proche des exigences de la norme ISO 27001, en plus prescriptif.

Ce qui distingue SecNumCloud depuis la version 3.2, publiée le 8 mars 2022, c’est son chapitre 19.6 sur la protection vis-à-vis du droit extra-européen. Concrètement :

  • le prestataire doit avoir son siège statutaire dans l’Union européenne ;
  • des entités non européennes ne peuvent détenir plus de 24 % du capital et des droits de vote individuellement, ni plus de 39 % collectivement ;
  • les données et les traitements doivent rester dans l’Union européenne, y compris l’administration et le support ;
  • aucun tiers non européen ne doit pouvoir accéder techniquement aux données.

L’objectif est de neutraliser des textes comme le CLOUD Act américain de 2018, qui permet aux autorités des États-Unis d’exiger d’une entreprise américaine la communication de données qu’elle contrôle, même stockées en France. Un datacenter situé à Paris mais exploité par une filiale de groupe américain ne protège pas contre ce risque ; un service SecNumCloud, si.

Point clé : la localisation des serveurs en France ne suffit pas à protéger juridiquement les données. Ce qui compte, c’est la nationalité et le contrôle de l’entreprise qui les opère. C’est exactement ce que vérifie SecNumCloud et ce que ne vérifie pas un simple « hébergé en France ».

Qui est obligé d’y recourir en 2026 ?

Pendant longtemps, SecNumCloud n’était qu’une recommandation, inscrite dans la doctrine « cloud au centre » de l’État publiée en 2021. La loi du 21 mai 2024 visant à sécuriser et réguler l’espace numérique (dite loi SREN) a donné une base légale à l’obligation dans son article 31. Le décret d’application est paru au Journal officiel le 16 avril 2026.

Ce décret vise les administrations de l’État, leurs opérateurs et six groupements d’intérêt public nommément désignés, dont la plateforme des données de santé. L’obligation ne joue que pour des données réunissant deux conditions : une sensibilité particulière (informations protégées par un secret prévu par la loi, comme le secret médical ou celui des procédures judiciaires, ou touchant à la vie privée) et un préjudice caractérisé en cas de violation (ordre public, sécurité, santé, propriété intellectuelle). Les projets existants disposent de 18 mois au maximum pour migrer, et des dérogations motivées restent possibles tant qu’aucune offre qualifiée adaptée n’existe.

D’autres acteurs y recourent sans y être obligés par ce texte : opérateurs d’importance vitale, industriels de la défense, établissements de santé, collectivités prudentes. Les entités soumises à la directive NIS2 ou au règlement DORA dans la finance s’y intéressent aussi, ces textes imposant de maîtriser les risques liés aux prestataires.

3.2version du référentiel, publiée le 8 mars 2022
24 % / 39 %plafonds de capital non européen (individuel / cumulé)
18 moisdélai de migration fixé par le décret du 14 avril 2026
2018adoption du CLOUD Act américain visé par le référentiel

SecNumCloud, HDS, « hébergé en France » : quelles différences ?

Ces trois notions sont souvent confondues dans les plaquettes commerciales. Elles ne garantissent pas du tout la même chose.

CritèreHébergé en FranceCertification HDSQualification SecNumCloud
NatureArgument commercialCertification obligatoire pour les données de santéQualification délivrée par l’ANSSI
LocalisationServeurs en FranceEspace économique européen (référentiel 2024)Union européenne, y compris support
Protection contre les lois étrangèresAucune garantieTransparence exigée sur les risques d’accès extra-européenOui, contrôle capitalistique et juridique
Niveau d’auditAucunAudit par un organisme certificateurÉvaluation approfondie et décision de l’ANSSI

La certification HDS (hébergeur de données de santé) a été durcie par le référentiel publié au Journal officiel le 16 mai 2024 : hébergement physique dans l’Espace économique européen et obligation d’informer le client lorsqu’un hébergeur européen dépend d’un groupe non européen. Les hébergeurs déjà certifiés avaient jusqu’au 16 mai 2026 pour s’y conformer. HDS reste toutefois moins exigeant que SecNumCloud sur l’immunité juridique. Nous détaillons ces labels dans notre article sur les certifications de datacenter Tier, ISO 27001 et HDS.

Une PME a-t-elle besoin de SecNumCloud ?

Dans la majorité des cas, non. Une PME qui héberge son ERP, sa messagerie ou ses sauvegardes a surtout besoin d’un hébergeur sérieux, d’un contrat clair sur la sous-traitance RGPD et d’une localisation maîtrisée. Un hébergement français opéré par une société française couvre déjà l’essentiel du risque juridique, comme nous l’expliquons dans notre comparatif cloud souverain ou cloud public.

SecNumCloud devient pertinent dans quatre situations :

  1. Vous travaillez pour l’État ou un de ses opérateurs et traitez des données sensibles pour son compte : l’exigence figurera dans le cahier des charges.
  2. Vous êtes sous-traitant de la défense, de l’énergie ou de la santé : vos donneurs d’ordre répercutent de plus en plus leurs propres contraintes.
  3. Vos données ont une forte valeur stratégique : brevets, plans industriels, réponses à des appels d’offres internationaux exposés à l’espionnage économique.
  4. Vous éditez un logiciel destiné au secteur public : héberger votre SaaS sur une infrastructure qualifiée simplifie votre propre démarche de qualification.

Le surcoût existe. Les offres qualifiées sont moins nombreuses, parfois moins riches en services managés que les grands clouds américains, et les tarifs s’en ressentent. Avant de payer pour une qualification dont vous n’avez pas l’usage, cartographiez vos données : souvent, seule une petite partie justifie ce niveau de protection, et le reste peut rester sur un hébergement en France classique.

Enfin, méfiez-vous des formulations ambiguës : « conforme SecNumCloud », « aligné SecNumCloud » ou « en cours de qualification » ne valent pas qualification. Demandez la référence de la décision et vérifiez-la dans le catalogue de l’ANSSI.

❓
Questions fréquentes
3 questions
Il protège contre certains risques techniques et garantit la localisation, mais pas contre une demande d’accès fondée sur le droit américain, comme le CLOUD Act, qui s’applique aux entreprises américaines quel que soit l’endroit où sont stockées les données. C’est précisément ce que SecNumCloud vise à écarter avec ses critères de siège et de capital européens.
Le décret du 14 avril 2026 vise les administrations de l’État, leurs opérateurs et six groupements d’intérêt public. Les collectivités territoriales n’y sont pas directement soumises, mais beaucoup s’en inspirent pour leurs données les plus sensibles, par exemple l’action sociale ou l’état civil.
Consultez le catalogue des produits et services qualifiés publié par l’ANSSI sur cyber.gouv.fr. Chaque service y figure avec la référence de la décision et ses dates de validité. Si l’offre proposée n’y apparaît pas sous ce nom exact, elle n’est pas qualifiée, quels que soient les arguments commerciaux.

Quel niveau d’hébergement pour vos données ?

Nous vous aidons à classer vos données selon leur sensibilité et à choisir l’hébergement adapté, sans payer pour des garanties dont vous n’avez pas besoin. Parlons de votre situation.

Contactez nos experts
Odyssix

Rédigé par l'équipe Odyssix

Experts IT, Cybersécurité & Digital depuis 2018

Odyssix accompagne les PME dans leur transformation numérique et la sécurisation de leur système d'information. Nos experts certifiés (CEH, OSCP, ISO 27001) partagent leur expérience terrain à travers nos articles de blog.

Besoin d'en savoir plus ?

Contactez nos experts pour une démonstration personnalisée.

Nous contacter