SecNumCloud et GED : hébergement souverain, HDS et EUCS
La qualification SecNumCloud de l'ANSSI est devenue la référence de l'hébergement de confiance en France. Ce qu'elle garantit vraiment, ce qu'elle ne couvre pas, comment elle se distingue de HDS et d'EUCS, et comment évaluer la souveraineté d'une GED.
SecNumCloud est une qualification délivrée par l’ANSSI (Agence nationale de la sécurité des systèmes d’information) aux fournisseurs de services cloud qui respectent un référentiel exigeant de sécurité, dont la version en vigueur est la 3.2. Depuis cette version, le référentiel inclut des critères de protection contre les lois extra-européennes : siège et capital européens, données stockées et traitées dans l’Union, absence d’accès par des entités soumises à un droit étranger. C’est aujourd’hui l’outil le plus solide en France pour démontrer qu’un hébergement échappe au Cloud Act américain.
Pour une GED, la qualification ne se résume pas à « l’hébergeur est-il SecNumCloud ? ». Elle peut porter sur l’infrastructure (IaaS) sans couvrir le logiciel de GED qui tourne dessus, ni l’entreprise qui l’exploite. Il faut aussi la distinguer de la certification HDS, obligatoire pour les données de santé, et du futur schéma européen EUCS.
Cet article explique ce que couvre SecNumCloud, où en est la doctrine de l’État, et propose une grille pour évaluer la souveraineté réelle d’une GED.
Ce que garantit la qualification SecNumCloud
La qualification est délivrée par l’ANSSI après une évaluation menée par un centre d’évaluation agréé. Elle porte sur une offre précise d’un prestataire (une offre IaaS, une offre PaaS ou une application SaaS), pas sur l’entreprise dans son ensemble. Elle est accordée pour une durée limitée et suppose un suivi régulier.
Le référentiel couvre des centaines d’exigences, regroupées en grandes familles :
- sécurité technique : chiffrement, cloisonnement entre clients, gestion des vulnérabilités, journalisation, sauvegarde ;
- sécurité organisationnelle : politique de sécurité, gestion des incidents, habilitation et formation du personnel, sécurité physique des centres de données ;
- localisation : données et traitements situés dans l’Union européenne, y compris les opérations d’administration et de support ;
- protection vis-à-vis du droit extra-européen (introduite avec la version 3.2, publiée en 2022) : le siège social du prestataire doit être établi dans l’Union, son capital et ses droits de vote ne peuvent pas être contrôlés par des acteurs non européens, avec des plafonds de détention fixés par le référentiel, et aucun tiers soumis à un droit extra-européen ne doit pouvoir accéder aux données.
Ce dernier point fait la différence avec la plupart des certifications de sécurité, comme ISO 27001, qui évaluent la qualité des processus mais pas l’exposition juridique du fournisseur.
Ce que la qualification ne couvre pas
- Ce qui est hors de l’offre qualifiée. Si vous installez une GED sur une infrastructure qualifiée, la qualification couvre les machines, le réseau et le stockage fournis par l’hébergeur. Elle ne dit rien de la configuration de votre GED, de ses mises à jour, ni de la sécurité de ses accès.
- Les services annexes. Un service d’e-mail, de reconnaissance de caractères ou d’IA appelé en dehors de l’offre qualifiée fait sortir des données du périmètre.
- Votre propre organisation. Mots de passe faibles, droits d’accès trop larges et partages publics restent votre responsabilité.
La doctrine « cloud au centre » de l’État
En juillet 2021, une circulaire du Premier ministre a fait du cloud l’hébergement par défaut des nouveaux projets numériques de l’État. Cette doctrine, dite « cloud au centre », actualisée en 2023, pose une règle structurante : les données d’une sensibilité particulière (celles qui relèvent de secrets protégés par la loi ou dont la compromission porterait atteinte à l’ordre public, à la sécurité, à la santé ou à la vie des personnes) doivent être hébergées soit dans les clouds internes de l’État, soit sur une offre qualifiée SecNumCloud, protégée contre toute réglementation extra-européenne.
L’État dispose en effet de clouds internes, comme Nubo, opéré par la DGFiP, et Pi, opéré par le ministère de l’Intérieur. Les offres commerciales qualifiées complètent ce dispositif.
La loi n° 2024-449 du 21 mai 2024 visant à sécuriser et réguler l’espace numérique (dite loi SREN) a donné une base législative à cette exigence : lorsqu’ils recourent à un cloud pour des données d’une sensibilité particulière, les administrations de l’État et certains opérateurs doivent s’assurer que le prestataire respecte des critères de sécurité et de protection des données contre tout accès non autorisé par des autorités publiques d’États tiers.
Pour les collectivités territoriales, la doctrine ne s’applique pas directement, mais elle sert souvent de référence dans les marchés publics. Notre guide GED pour les collectivités territoriales détaille ce point.
SecNumCloud, HDS, EUCS : trois dispositifs à ne pas confondre
| SecNumCloud | HDS | EUCS | |
|---|---|---|---|
| Nature | Qualification | Certification | Schéma européen de certification |
| Autorité | ANSSI (France) | Organismes certificateurs accrédités, référentiel publié par les autorités de santé | ENISA et Commission européenne, sur le fondement du Cybersecurity Act (règlement (UE) 2019/881) |
| Périmètre | Tout service cloud, toutes données | Hébergement de données de santé à caractère personnel pour le compte de tiers | Tout service cloud |
| Obligatoire ? | Pour les données sensibles de l’État (doctrine « cloud au centre », loi SREN) | Oui, pour tout hébergeur de données de santé pour le compte de tiers (Code de la santé publique, art. L1111-8) | Volontaire, une fois adopté |
| Protection contre les lois extra-européennes | Oui, critères explicites | Non, mais la version 2 du référentiel impose un stockage dans l’Espace économique européen et une information sur les risques d’accès par des États tiers | Débattue ; les exigences d’immunité ont été retirées des versions discutées en 2024 |
| Statut en 2026 | En vigueur (référentiel 3.2) | En vigueur (référentiel HDS version 2) | Adoption retardée à plusieurs reprises |
Quelques précisions utiles :
- HDS ne dit rien de la souveraineté juridique. Un hébergeur filiale d’un groupe américain peut être certifié HDS. La version 2 du référentiel a renforcé la localisation et la transparence, sans aller jusqu’à l’immunité. Les établissements qui gèrent des données de santé trouveront le détail dans notre article GED pour les établissements de santé.
- EUCS devait harmoniser les certifications cloud en Europe. Les débats sur l’inclusion d’un niveau protégeant contre les lois extra-européennes ont conduit à retirer ces exigences des projets. Vérifiez l’état du schéma au moment de votre projet : un « EUCS High » sans critère d’immunité n’aurait pas la même portée que SecNumCloud.
- Les deux se cumulent. Un hébergeur de données de santé qui vise le plus haut niveau de confiance peut être à la fois certifié HDS et qualifié SecNumCloud.
À retenir
- SecNumCloud est une qualification de l’ANSSI, portant sur une offre précise, avec des critères d’immunité aux lois extra-européennes.
- Elle est exigée pour les données sensibles de l’État, facultative pour une entreprise privée.
- HDS est obligatoire pour les données de santé, mais ne garantit pas l’immunité juridique.
- Une infrastructure qualifiée ne qualifie pas automatiquement la GED qui tourne dessus.
Trois façons d’héberger une GED, trois niveaux de maîtrise
| Scénario | Ce que couvre la qualification | Ce qui reste à votre charge |
|---|---|---|
| GED en SaaS sur une offre elle-même qualifiée SecNumCloud | L’application, son exploitation et l’infrastructure | Les droits d’accès, les usages, la configuration métier |
| GED installée par vous (ou votre intégrateur) sur un IaaS qualifié | L’infrastructure : calcul, stockage, réseau | L’installation, les mises à jour, la sauvegarde applicative, la sécurité de la GED |
| GED installée dans votre propre centre de données (on-premise) | Rien : la qualification concerne les prestataires cloud | L’ensemble, mais vous maîtrisez aussi l’ensemble |
Les offres de GED en SaaS elles-mêmes qualifiées SecNumCloud restent rares. Le deuxième scénario est donc fréquent pour les organisations publiques : une GED choisie pour ses fonctions, déployée sur un IaaS qualifié. Il suppose que le logiciel puisse être installé chez n’importe quel hébergeur, ce qui écarte les solutions disponibles uniquement dans le cloud de leur éditeur. Le troisième scénario, l’hébergement dans vos propres murs, reste la réponse la plus directe pour les données les plus sensibles, y compris en réseau isolé (air-gap).
Un logiciel open source et installable partout offre ici une marge de manœuvre : OpenFilz, par exemple, la GED éditée par l’équipe qui publie ce site, peut être déployé sur vos propres serveurs, sur l’infrastructure qualifiée de votre choix ou en réseau isolé, et son offre managée est hébergée dans l’Union européenne : les fichiers sont stockés chez Scaleway, en France, et chiffrés au repos pour toutes les offres ; l’application tourne chez Scaleway pour les offres souveraines et chez Hetzner (Allemagne) pour l’offre Essential. OpenFilz ne revendique pas de qualification SecNumCloud : lorsque celle-ci est exigée, c’est l’infrastructure retenue qui l’apporte, et le périmètre exact est à vérifier au cas par cas.
Grille d’évaluation de la souveraineté d’une GED
La qualification est un indicateur parmi d’autres. Cette grille aide à comparer des solutions sur l’ensemble de la chaîne. Notez chaque critère de 0 (non maîtrisé) à 2 (pleinement maîtrisé).
| Critère | Question à poser | Signal favorable |
|---|---|---|
| Juridiction de l’éditeur | À quel droit l’éditeur du logiciel est-il soumis ? Sa maison mère ? | Société de droit européen, sans maison mère extra-européenne |
| Juridiction de l’hébergeur | Qui exploite l’infrastructure, et sous quel droit ? | Hébergeur européen, idéalement qualifié SecNumCloud si nécessaire |
| Localisation complète | Où sont les données, les sauvegardes, les journaux, les index de recherche ? | Tout dans l’UE, liste écrite des lieux |
| Administration et support | D’où interviennent les équipes d’exploitation et de support ? | Depuis l’UE, avec accès tracés |
| Sous-traitants ultérieurs | Quels services tiers sont appelés (e-mail, OCR, antivirus, IA, télémétrie) ? | Liste exhaustive, fournisseurs européens ou désactivables |
| Maîtrise des clés | Qui détient les clés de chiffrement ? Le fournisseur peut-il déchiffrer ? | Clés gérées par le client, révocables |
| Intelligence artificielle | Où partent les documents lorsqu’on utilise l’IA ? | Modèle hébergé localement, ou IA désactivable |
| Portabilité et réversibilité | Peut-on tout exporter (fichiers, métadonnées, droits, historique) dans des formats ouverts ? | Export complet documenté, formats standards |
| Liberté de déploiement | Le logiciel peut-il être installé ailleurs que chez l’éditeur ? | Installation possible sur site, dans tout cloud, en réseau isolé |
| Auditabilité du code | Le code peut-il être examiné ? | Code source ouvert ou auditable |
| Qualifications et certifications | Quelles qualifications, sur quel périmètre exact ? | Attestations à jour, périmètre précis |
Une solution peut obtenir un excellent score sans qualification SecNumCloud (une GED open source installée dans vos murs), ou un score moyen malgré une infrastructure qualifiée (une application qui envoie les documents vers un service d’IA américain). Ce qui compte, c’est le maillon le plus faible.
Pour intégrer ces critères dans une consultation, reprenez-les dans votre cahier des charges GED, en demandant des réponses écrites et vérifiables. Et gardez en tête que la souveraineté ne dispense pas des obligations de protection des données : notre article GED et RGPD les passe en revue.
Checklist avant de signer
- Classer vos documents par niveau de sensibilité : lesquels justifient réellement SecNumCloud ?
- Vérifier sur le site de l’ANSSI que l’offre précise proposée est qualifiée, et non « en cours ».
- Obtenir la liste de tous les sous-traitants ultérieurs et leurs localisations.
- Clarifier qui détient les clés de chiffrement et qui peut accéder aux données en clair.
- Vérifier la certification HDS si vous hébergez des données de santé pour le compte de tiers.
- Tester l’export complet des données avant de vous engager.
- Prévoir une clause de réversibilité et un plan de sortie dans le contrat.
Questions fréquentes
SecNumCloud est-il obligatoire pour une entreprise privée ?
Non, pas de manière générale. La qualification est exigée par la doctrine de l'État pour les données sensibles des administrations, et peut l'être contractuellement par certains clients publics ou opérateurs d'importance vitale. Pour une entreprise privée, elle reste un choix de gestion du risque, pertinent surtout pour les données stratégiques ou couvertes par un secret.
Quelle différence entre la certification HDS et la qualification SecNumCloud ?
HDS est une certification obligatoire pour héberger des données de santé pour le compte de tiers, délivrée par des organismes certificateurs accrédités. SecNumCloud est une qualification délivrée par l'ANSSI, plus exigeante sur le plan technique, qui inclut en outre des critères de protection contre les lois extra-européennes. L'une ne remplace pas l'autre.
Un hébergement en France suffit-il à se protéger du Cloud Act ?
Non. Le Cloud Act s'applique aux fournisseurs soumis au droit américain, quel que soit l'endroit où sont stockées les données. Un centre de données situé en France mais exploité par une filiale d'un groupe américain reste exposé. C'est précisément ce que visent les critères d'immunité du référentiel SecNumCloud.
Comment savoir si un prestataire est qualifié SecNumCloud ?
L'ANSSI publie sur son site la liste des prestataires et des offres qualifiés. Vérifiez que l'offre précise que vous achetez y figure : la qualification porte sur une offre donnée, pas sur l'ensemble des services d'un fournisseur. Une mention « en cours de qualification » n'a pas la même valeur qu'une qualification obtenue.
Le chiffrement suffit-il à rendre une GED souveraine ?
Le chiffrement aide beaucoup s'il est fait avec des clés que vous seul contrôlez, hors de portée du fournisseur. Mais une GED doit déchiffrer les documents pour les indexer, les prévisualiser ou les analyser : le fournisseur qui exploite l'application a donc souvent accès aux données en clair à ce moment-là. La souveraineté se juge sur l'ensemble de la chaîne.