nis2-pro.frTrouvez un prestataire →
SecNumCloud

Prestataires qualifiés SecNumCloud

Référentiel SecNumCloud

SecNumCloud n'est pas une qualification de prestataire de service classique, mais un référentiel d'exigences pour les fournisseurs de services cloud (IaaS, PaaS, SaaS). Il définit les critères techniques, organisationnels et juridiques que doit respecter un opérateur cloud pour être qualifié « cloud de confiance » par l'ANSSI. Le référentiel impose notamment la souveraineté juridique européenne, la protection contre les lois extraterritoriales, des garanties de localisation des données, et des contrôles de sécurité renforcés. Pour les entités régulées NIS2 qui externalisent des services critiques dans le cloud (et a fortiori les OIV), choisir un hébergeur SecNumCloud est souvent le seul moyen de respecter les exigences de souveraineté.

Source : catalogue officiel ANSSI mis à jour mensuellement (cyber.gouv.fr).

21 prestataires qualifiés SecNumCloud

Référentiel SecNumCloud

SecNumCloud est le référentiel de qualification délivré par l'ANSSI pour encadrer l'hébergement de données sensibles dans le cloud. Conçu pour protéger les systèmes d'information stratégiques contre les cybermenaces et les lois extraterritoriales, il constitue le standard de référence pour les entités régulées françaises. Pour les acteurs NIS2, ce référentiel représente un outil de réponse concrète à plusieurs obligations, particulièrement en matière de sécurité de la chaîne d'approvisionnement et de protection des actifs critiques.

Histoire et cadre du référentiel SecNumCloud

SecNumCloud naît en février 2015 sous le nom « Secure Cloud », avant de prendre sa forme actuelle en 2016. Le cadre juridique repose sur l'article R. 2321-1 du Code de la défense et le décret n° 2015-350 du 27 mars 2015 relatif à la qualification des produits et prestataires de sécurité.

La dernière version en date du référentiel, la mouture 3.2, remonte à mars 2022 et intègre des exigences supplémentaires en matière de souveraineté et de protection vis-à-vis du droit extra-européen. La circulaire du Premier ministre du 5 juillet 2021 dite « cloud au centre » impose aux administrations d'État l'utilisation de services qualifiés SecNumCloud pour héberger certaines données.

En décembre 2025, la Cyber Task Force a publié la première édition de son Observatoire SecNumCloud, marquant la maturité croissante de l'écosystème. En mars 2026, neuf prestataires détiennent une qualification active et douze candidatures sont en cours.

Périmètre couvert : que fait un prestataire SecNumCloud

Un prestataire SecNumCloud délivre des services cloud (IaaS, PaaS, SaaS, CaaS) répondant à trois catégories d'exigences : techniques, organisationnelles et juridiques. Le dispositif impose près de 1 200 points de contrôle audités par un évaluateur indépendant sous supervision directe de l'ANSSI.

Concrètement, un prestataire qualifié doit :

  • Assurer l'hébergement de données au sein de l'Union européenne avec une « immunité extraterritoriale », c'est-à-dire l'assurance que l'hébergeur ne puisse pas être soumis au droit d'un État tiers susceptible d'exiger l'accès aux données (notamment le droit américain via le Cloud Act)
  • Appliquer un chiffrement conforme aux recommandations ANSSI pour les données en transit et au repos
  • Tracer l'ensemble des accès administrateurs et garantir l'authentification multifacteur
  • Maintenir un SMSI robuste avec analyse de risques formalisée

Le référentiel ne couvre pas :

  • La dépendance technologique aux composants non-européens : selon l'ANSSI, aucune infrastructure cloud, même opérée par un acteur européen, ne maîtrise l'intégralité de sa chaîne technologique
  • La protection contre les vulnérabilités zero-day des couches logicielles sous-jacentes
  • Les aspects métiers spécifiques : un prestataire SecNumCloud héberge des SI, il ne garantit pas la conformité fonctionnelle métier du client

Quand mobiliser un prestataire SecNumCloud

Hébergement de données sensibles réglementées

Le Cloud de confiance est requis lorsqu'une donnée appartient à une catégorie protégée par la loi ou est impliquée dans l'accomplissement d'un service essentiel de l'État, auquel s'ajoute l'impact de la violation de ces données. L'offre retenue doit être qualifiée SecNumCloud et immunisée contre tout accès non autorisé par des autorités publiques d'État tiers. Cas d'usage : dossiers médicaux (secteur santé), bases clients bancaires (infrastructures financières), plans industriels critiques.

Conformité chaîne d'approvisionnement NIS2

L'article 21 de la directive impose la sécurisation des relations avec les fournisseurs. Souscrire à un hébergeur SecNumCloud documente la sécurité de la chaîne d'approvisionnement en apportant une preuve d'audit externe indépendant. Cela couvre les risques liés à l'externalisation de l'hébergement applicatif ou de données critiques.

Plans de continuité et reprise d'activité

La qualification a une durée de validité de 3 ans renouvelable, durant lesquels le prestataire doit maintenir ses engagements sous surveillance continue. Ce suivi régulier facilite la mise en œuvre de plans de continuité d'activité robustes, l'un des piliers NIS2.

Réduction de surface d'attaque juridique

Pour les entités régulées par NIS2 traitant avec des sous-traitants cloud, SecNumCloud garantit une protection contre l'extraterritorialité juridique. Cela répond aux exigences de maîtrise des accès (contrôle d'accès et gestion des actifs) en excluant les injonctions gouvernementales étrangères.

Comment se déroule une mission SecNumCloud

Le recours à un prestataire SecNumCloud s'inscrit dans une démarche de contractualisation classique, mais nécessite plusieurs étapes spécifiques :

Phase 1 : Cadrage du périmètre (1–2 mois) Vérification du périmètre exact de qualification, car un prestataire qualifié peut ne pas l'être pour toutes ses offres. Il faut demander l'attestation et vérifier les services, régions et fonctionnalités effectivement couverts. Mapping avec l'inventaire des actifs critiques de l'entité.

Phase 2 : Migration technique (3–12 mois) Transfert des applications et données vers l'infrastructure qualifiée. Migration, audit, formation, exploitation, supervision, maintien en conformité et sortie contractuelle pèsent dans le coût final. Une offre moins chère au départ devient vite coûteuse si la réversibilité échoue.

Phase 3 : Contractualisation (1 mois) Négociation des clauses spécifiques : SLA, réversibilité, localisation précise des données, droit d'audit par le client, accord de sous-traitance RGPD. Les services incluent un support Enterprise avec personnel UE uniquement. Toutes les opérations liées aux services et données hébergées sont gérées exclusivement par du personnel basé dans l'UE.

Phase 4 : Exploitation continue Suivi opérationnel, audits de conformité réguliers, gestion des incidents via les procédures du prestataire (gestion des incidents).

Livrables typiques :

  • Attestation de qualification ANSSI avec périmètre exact
  • Rapport d'audit de conformité initial (optionnel selon contrat)
  • Documentation technique de réversibilité
  • Tableau de bord de supervision (journaux, alertes)
  • Rapports d'audit de surveillance semestriels ou annuels

Durée globale : compter entre 6 et 18 mois pour une migration complète selon la complexité du SI.

Tarification indicative

Les offres SecNumCloud présentent un surcoût structurel lié aux exigences du référentiel. Chez OVHcloud, le supplément SecNumCloud s'établit à 12 % de plus sur le prix HT. La plupart des prestataires cloud certifiés par l'ANSSI proposent des offres spécifiques qualifiées SecNumCloud qui sont plus chères que leurs offres initiales, avec en moyenne une augmentation de tarif du fait de l'investissement supplémentaire.

Fourchettes indicatives 2025–2026 (marché français) :

  • IaaS (Infrastructure as a Service) : entre 150 € et 500 €/mois par VM selon CPU, RAM, stockage + 12–20 % par rapport à équivalent non-qualifié
  • PaaS (Platform as a Service) : 300 € à 1 200 €/mois pour environnements de développement, facturation généralement mensuelle
  • SaaS (Software as a Service) : selon usage métier, fourchette large ; prévoir +15–25 % vs offres commerciales classiques
  • Support et Professional Services : starter pack d'accompagnement généralement obligatoire, entre 3 000 € et 15 000 € selon complexité

Ces tarifs excluent la migration initiale, la formation des équipes et les audits internes nécessaires à la conformité continue. Le marché reste plus étroit que celui des hyperscalers. Les entreprises y trouvent un cadre de confiance solide, au prix d'un choix de services parfois plus réduit. Toutes les briques cloud ne disposent pas encore d'un équivalent qualifié. Les services data, l'intelligence artificielle managée, le serverless, certains outils analytics et plusieurs environnements développeurs restent moins abondants.

Différence SecNumCloud vs qualifications voisines

SecNumCloud vs HDS (Hébergeur de Données de Santé) Le référentiel HDS garantit un haut niveau de sécurité pour l'hébergement des données de santé, mais ne couvre pas les exigences de souveraineté propres à SecNumCloud. SecNumCloud impose une immunité extraterritoriale, c'est-à-dire l'assurance que l'hébergeur ne puisse pas être soumis au droit d'un État tiers. Un hébergeur HDS peut être contrôlé par une entité non européenne ; SecNumCloud l'interdit.

SecNumCloud vs ISO 27001 ISO 27001 est une norme internationale de gestion de la sécurité de l'information, applicable à tout type d'organisation. SecNumCloud est un référentiel français spécifique au cloud, plus exigeant sur les volets souveraineté, résistance extraterritoriale et transparence. ISO 27001 constitue un prérequis, SecNumCloud va au-delà.

SecNumCloud vs PASSI Le Prestataire d'Audit de la Sécurité des Systèmes d'Information audite la sécurité d'un SI existant. SecNumCloud qualifie un prestataire de services cloud. Le PASSI intervient souvent comme évaluateur lors de la qualification SecNumCloud, mais les deux périmètres sont distincts : l'un audite, l'autre héberge.

SecNumCloud vs PRIS/PDIS Les prestataires de réponse aux incidents et détection d'incidents interviennent en réaction ou prévention d'événements de sécurité. SecNumCloud encadre l'hébergement cloud en amont. Les trois sont complémentaires : un SI hébergé chez un SecNumCloud peut faire appel à un PDIS pour la supervision temps réel et un PRIS en cas de compromission.


Ressources officielles :

  • Catalogue ANSSI – Prestataires SecNumCloud qualifiés
  • ANSSI – Doctrine cloud au centre et recommandations SI sensibles
  • MonEspaceNIS2 – Outil d'auto-évaluation

Sources de cette fiche

Questions fréquentes

Combien coûte une offre cloud qualifiée SecNumCloud ?

Les tarifs SecNumCloud sont généralement 10 à 30 % supérieurs aux offres cloud standard, justifiés par les investissements en sécurité, souveraineté et conformité au référentiel ANSSI. Chez OVHcloud, comptez 12 % de plus sur le prix HT pour le périmètre SecNumCloud. Chez S3NS, les prix sont environ 20 % plus élevés par rapport aux mêmes services chez Google Cloud. Le coût final intègre également la migration, les audits, la formation et le maintien en conformité. Consultez prestataires SecNumCloud pour comparer les prestataires qualifiés.

Quelle est la durée de validité d'une qualification SecNumCloud ?

La qualification est valable 3 ans. Un audit de surveillance est obligatoire tous les 18 mois pour vérifier le maintien de la conformité. La qualification est conditionnée par le respect des engagements du prestataire durant toute sa durée. Au terme des 3 ans, le prestataire peut demander le renouvellement de la qualification. Vérifiez régulièrement la liste officielle sur cyber.gouv.fr pour confirmer le statut actif d'un prestataire.

Quels sont les livrables d'un prestataire qualifié SecNumCloud ?

Un prestataire SecNumCloud fournit une infrastructure cloud (IaaS, PaaS, SaaS ou CaaS) conforme au référentiel ANSSI. Demandez l'attestation et vérifiez les services, régions et fonctionnalités effectivement couverts, car un prestataire qualifié peut ne pas l'être pour toutes ses offres. Les livrables incluent : l'accès à l'infrastructure qualifiée, la documentation de conformité, les preuves d'audit, les contrats de sous-traitance RGPD et les clauses de réversibilité. Le référentiel exige des clauses contractuelles de réversibilité des données. Consultez la page prestataires SecNumCloud pour les spécificités de chaque prestataire.

Différence entre SecNumCloud et la certification HDS ?

HDS vise l'hébergement des données de santé, tandis que SecNumCloud traite le cloud souverain pour l'ensemble des données sensibles. Un hébergeur de données de santé ne remplace pas une qualification SecNumCloud, même si les deux cadres se croisent dans la santé. SecNumCloud garantit l'immunité aux lois extraterritoriales (Cloud Act, FISA) et couvre plus de 360 points de contrôle sur la sécurité, la souveraineté et la gouvernance. Les combinaisons courantes incluent SecNumCloud + HDS pour les données de santé. Pour les établissements de santé, privilégiez un prestataire cumulant les deux qualifications.

Comment vérifier qu'un prestataire est qualifié SecNumCloud aujourd'hui ?

Consultez la liste officielle maintenue par l'ANSSI sur cyber.gouv.fr dans la section « Catalogue des produits et services qualifiés ». Méfiez-vous des allégations marketing : seuls les prestataires officiellement listés sont qualifiés. Certains cloud provider mettent en avant le label SecNumCloud sur plusieurs abonnements malgré qu'ils ne soient pas tous référencés. Demandez l'attestation et vérifiez les services, régions et fonctionnalités effectivement couverts, car le processus de qualification s'applique uniquement au niveau des services et non à l'entreprise dans son ensemble. Visitez https://cyber.gouv.fr pour la liste actualisée.

Comparatif des 6 référentiels ANSSI

RéférentielPérimètreCas d'usage typiqueDuréePour qui
PASSIAudit de sécuritéAudit gap NIS2, tests d'intrusion, revue de configuration2 à 4 mois selon le périmètreToute entité régulée NIS2
PASSI-LPMAudit SIIV (OIV)Audit de systèmes critiques sous statut LPM4 à 8 moisOIV uniquement (~300 en France)
PRISRéponse à incidentCrise cyber, ransomware, investigation forensicAu coup par coup ou rétainerToute entité régulée, anticipation
PDISDétection (SOC managé)Surveillance 24/7, corrélation alertesContinu (forfait mensuel)Entités sans SOC interne
PACSAccompagnement & conseilPSSI, gestion de crise, formation, gouvernance6 à 18 moisEntités découvrant NIS2
SecNumCloudCloud de confianceIaaS / PaaS / SaaS souverain pour données critiquesEngagement annuel ou pluriannuelOIV, données sensibles, secteur public
PVIDVérification d'identité à distanceKYC bancaire, signature électronique qualifiéeVariable selon volumeFinance, services publics, eIDAS

Autres qualifications ANSSI

Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle