Acensi
Courbevoie
Cabinet indépendant certifié SECNUMCLOUD, audits et conseils en cybersécurité depuis 2012.
Référentiel SecNumCloud
SecNumCloud n'est pas une qualification de prestataire de service classique, mais un référentiel d'exigences pour les fournisseurs de services cloud (IaaS, PaaS, SaaS). Il définit les critères techniques, organisationnels et juridiques que doit respecter un opérateur cloud pour être qualifié « cloud de confiance » par l'ANSSI. Le référentiel impose notamment la souveraineté juridique européenne, la protection contre les lois extraterritoriales, des garanties de localisation des données, et des contrôles de sécurité renforcés. Pour les entités régulées NIS2 qui externalisent des services critiques dans le cloud (et a fortiori les OIV), choisir un hébergeur SecNumCloud est souvent le seul moyen de respecter les exigences de souveraineté.
Source : catalogue officiel ANSSI mis à jour mensuellement (cyber.gouv.fr).
Courbevoie
Cabinet indépendant certifié SECNUMCLOUD, audits et conseils en cybersécurité depuis 2012.
Saint-Denis
Audit et certification ISO/IEC 27001, AFAQ Blockchain, expert en conformité NIS2 depuis 2004.
Paris
Cabinet PASSI 3 portées, audits et pentests, intégration des risques physiques et numériques.
Biarritz
Solution MDM sans compétences techniques, intégration avec Microsoft 365 et Google Workspace.
Boulogne-Billancourt
Intégration sécurité et gestion des identités pour le secteur santé, certifié ISO 27001.
Nantes
Hébergement cloud souverain avec SECNUMCLOUD, ISO 27001 et datacenters en France.
Rennes
Cabinet indépendant spécialisé en IAM, solution Keycloak certifiée ISO 27001 et SecNumCloud.
Puteaux
SOC managé et cloud souverain certifié SecNumCloud, premier en Gaia-X Label level 3.
Pézenas
Cabinet indépendant certifié SECNUMCLOUD, Datasure propose des services IAM et de cloud souverain.
Paris
Cabinet indépendant PDIS et PRIS, audits PASSI 3/5 et plus de 600 étudiants formés en cybersécurité.
MENNEVAL
Cabinet indépendant spécialisé en cybersécurité, audits et certifications ISO, 100% de réussite.
Ivry-sur-Seine
Éditeur de solutions pour la vie scolaire, certifié ISO 9001 et SECNUMCLOUD depuis 2017.
Paris
Plateforme collaborative souveraine en SecNumCloud pour la gestion de crise et continuité d'activité.
Paris
Éditeur cloud souverain certifié SecNumCloud, solutions conformes NIS2 pour secteurs sensibles.
Saint-Denis
SOC managé et IAM pour secteurs sensibles, certifié SECNUMCLOUD depuis 1988.
Saint-Cloud
Premier cloud qualifié SecNumCloud 3.2, intégration sécurité et IAM pour secteurs sensibles.
Roubaix
Fournisseur de cloud souverain certifié SecNumCloud, spécialisé en IAM et EDR pour secteurs critiques.
Roubaix
Infrastructure cloud souveraine certifiée SecNumCloud, gestion des identités et sécurité avancée.
Paris
Cloud souverain qualifié SecNumCloud 3.2, 3 datacenters en France pour secteurs sensibles.
Suresnes
Plateforme collaborative qualifiée SecNumCloud, dédiée à la gestion des identités et au SIEM.
Puteaux
Cabinet SECNUMCLOUD depuis 1990, conseil en gouvernance et IAM pour le secteur bancaire.
SecNumCloud est le référentiel de qualification délivré par l'ANSSI pour encadrer l'hébergement de données sensibles dans le cloud. Conçu pour protéger les systèmes d'information stratégiques contre les cybermenaces et les lois extraterritoriales, il constitue le standard de référence pour les entités régulées françaises. Pour les acteurs NIS2, ce référentiel représente un outil de réponse concrète à plusieurs obligations, particulièrement en matière de sécurité de la chaîne d'approvisionnement et de protection des actifs critiques.
SecNumCloud naît en février 2015 sous le nom « Secure Cloud », avant de prendre sa forme actuelle en 2016. Le cadre juridique repose sur l'article R. 2321-1 du Code de la défense et le décret n° 2015-350 du 27 mars 2015 relatif à la qualification des produits et prestataires de sécurité.
La dernière version en date du référentiel, la mouture 3.2, remonte à mars 2022 et intègre des exigences supplémentaires en matière de souveraineté et de protection vis-à-vis du droit extra-européen. La circulaire du Premier ministre du 5 juillet 2021 dite « cloud au centre » impose aux administrations d'État l'utilisation de services qualifiés SecNumCloud pour héberger certaines données.
En décembre 2025, la Cyber Task Force a publié la première édition de son Observatoire SecNumCloud, marquant la maturité croissante de l'écosystème. En mars 2026, neuf prestataires détiennent une qualification active et douze candidatures sont en cours.
Un prestataire SecNumCloud délivre des services cloud (IaaS, PaaS, SaaS, CaaS) répondant à trois catégories d'exigences : techniques, organisationnelles et juridiques. Le dispositif impose près de 1 200 points de contrôle audités par un évaluateur indépendant sous supervision directe de l'ANSSI.
Concrètement, un prestataire qualifié doit :
Le référentiel ne couvre pas :
Le Cloud de confiance est requis lorsqu'une donnée appartient à une catégorie protégée par la loi ou est impliquée dans l'accomplissement d'un service essentiel de l'État, auquel s'ajoute l'impact de la violation de ces données. L'offre retenue doit être qualifiée SecNumCloud et immunisée contre tout accès non autorisé par des autorités publiques d'État tiers. Cas d'usage : dossiers médicaux (secteur santé), bases clients bancaires (infrastructures financières), plans industriels critiques.
L'article 21 de la directive impose la sécurisation des relations avec les fournisseurs. Souscrire à un hébergeur SecNumCloud documente la sécurité de la chaîne d'approvisionnement en apportant une preuve d'audit externe indépendant. Cela couvre les risques liés à l'externalisation de l'hébergement applicatif ou de données critiques.
La qualification a une durée de validité de 3 ans renouvelable, durant lesquels le prestataire doit maintenir ses engagements sous surveillance continue. Ce suivi régulier facilite la mise en œuvre de plans de continuité d'activité robustes, l'un des piliers NIS2.
Pour les entités régulées par NIS2 traitant avec des sous-traitants cloud, SecNumCloud garantit une protection contre l'extraterritorialité juridique. Cela répond aux exigences de maîtrise des accès (contrôle d'accès et gestion des actifs) en excluant les injonctions gouvernementales étrangères.
Le recours à un prestataire SecNumCloud s'inscrit dans une démarche de contractualisation classique, mais nécessite plusieurs étapes spécifiques :
Phase 1 : Cadrage du périmètre (1–2 mois) Vérification du périmètre exact de qualification, car un prestataire qualifié peut ne pas l'être pour toutes ses offres. Il faut demander l'attestation et vérifier les services, régions et fonctionnalités effectivement couverts. Mapping avec l'inventaire des actifs critiques de l'entité.
Phase 2 : Migration technique (3–12 mois) Transfert des applications et données vers l'infrastructure qualifiée. Migration, audit, formation, exploitation, supervision, maintien en conformité et sortie contractuelle pèsent dans le coût final. Une offre moins chère au départ devient vite coûteuse si la réversibilité échoue.
Phase 3 : Contractualisation (1 mois) Négociation des clauses spécifiques : SLA, réversibilité, localisation précise des données, droit d'audit par le client, accord de sous-traitance RGPD. Les services incluent un support Enterprise avec personnel UE uniquement. Toutes les opérations liées aux services et données hébergées sont gérées exclusivement par du personnel basé dans l'UE.
Phase 4 : Exploitation continue Suivi opérationnel, audits de conformité réguliers, gestion des incidents via les procédures du prestataire (gestion des incidents).
Livrables typiques :
Durée globale : compter entre 6 et 18 mois pour une migration complète selon la complexité du SI.
Les offres SecNumCloud présentent un surcoût structurel lié aux exigences du référentiel. Chez OVHcloud, le supplément SecNumCloud s'établit à 12 % de plus sur le prix HT. La plupart des prestataires cloud certifiés par l'ANSSI proposent des offres spécifiques qualifiées SecNumCloud qui sont plus chères que leurs offres initiales, avec en moyenne une augmentation de tarif du fait de l'investissement supplémentaire.
Fourchettes indicatives 2025–2026 (marché français) :
Ces tarifs excluent la migration initiale, la formation des équipes et les audits internes nécessaires à la conformité continue. Le marché reste plus étroit que celui des hyperscalers. Les entreprises y trouvent un cadre de confiance solide, au prix d'un choix de services parfois plus réduit. Toutes les briques cloud ne disposent pas encore d'un équivalent qualifié. Les services data, l'intelligence artificielle managée, le serverless, certains outils analytics et plusieurs environnements développeurs restent moins abondants.
SecNumCloud vs HDS (Hébergeur de Données de Santé) Le référentiel HDS garantit un haut niveau de sécurité pour l'hébergement des données de santé, mais ne couvre pas les exigences de souveraineté propres à SecNumCloud. SecNumCloud impose une immunité extraterritoriale, c'est-à-dire l'assurance que l'hébergeur ne puisse pas être soumis au droit d'un État tiers. Un hébergeur HDS peut être contrôlé par une entité non européenne ; SecNumCloud l'interdit.
SecNumCloud vs ISO 27001 ISO 27001 est une norme internationale de gestion de la sécurité de l'information, applicable à tout type d'organisation. SecNumCloud est un référentiel français spécifique au cloud, plus exigeant sur les volets souveraineté, résistance extraterritoriale et transparence. ISO 27001 constitue un prérequis, SecNumCloud va au-delà.
SecNumCloud vs PASSI Le Prestataire d'Audit de la Sécurité des Systèmes d'Information audite la sécurité d'un SI existant. SecNumCloud qualifie un prestataire de services cloud. Le PASSI intervient souvent comme évaluateur lors de la qualification SecNumCloud, mais les deux périmètres sont distincts : l'un audite, l'autre héberge.
SecNumCloud vs PRIS/PDIS Les prestataires de réponse aux incidents et détection d'incidents interviennent en réaction ou prévention d'événements de sécurité. SecNumCloud encadre l'hébergement cloud en amont. Les trois sont complémentaires : un SI hébergé chez un SecNumCloud peut faire appel à un PDIS pour la supervision temps réel et un PRIS en cas de compromission.
Ressources officielles :
Les tarifs SecNumCloud sont généralement 10 à 30 % supérieurs aux offres cloud standard, justifiés par les investissements en sécurité, souveraineté et conformité au référentiel ANSSI. Chez OVHcloud, comptez 12 % de plus sur le prix HT pour le périmètre SecNumCloud. Chez S3NS, les prix sont environ 20 % plus élevés par rapport aux mêmes services chez Google Cloud. Le coût final intègre également la migration, les audits, la formation et le maintien en conformité. Consultez prestataires SecNumCloud pour comparer les prestataires qualifiés.
La qualification est valable 3 ans. Un audit de surveillance est obligatoire tous les 18 mois pour vérifier le maintien de la conformité. La qualification est conditionnée par le respect des engagements du prestataire durant toute sa durée. Au terme des 3 ans, le prestataire peut demander le renouvellement de la qualification. Vérifiez régulièrement la liste officielle sur cyber.gouv.fr pour confirmer le statut actif d'un prestataire.
Un prestataire SecNumCloud fournit une infrastructure cloud (IaaS, PaaS, SaaS ou CaaS) conforme au référentiel ANSSI. Demandez l'attestation et vérifiez les services, régions et fonctionnalités effectivement couverts, car un prestataire qualifié peut ne pas l'être pour toutes ses offres. Les livrables incluent : l'accès à l'infrastructure qualifiée, la documentation de conformité, les preuves d'audit, les contrats de sous-traitance RGPD et les clauses de réversibilité. Le référentiel exige des clauses contractuelles de réversibilité des données. Consultez la page prestataires SecNumCloud pour les spécificités de chaque prestataire.
HDS vise l'hébergement des données de santé, tandis que SecNumCloud traite le cloud souverain pour l'ensemble des données sensibles. Un hébergeur de données de santé ne remplace pas une qualification SecNumCloud, même si les deux cadres se croisent dans la santé. SecNumCloud garantit l'immunité aux lois extraterritoriales (Cloud Act, FISA) et couvre plus de 360 points de contrôle sur la sécurité, la souveraineté et la gouvernance. Les combinaisons courantes incluent SecNumCloud + HDS pour les données de santé. Pour les établissements de santé, privilégiez un prestataire cumulant les deux qualifications.
Consultez la liste officielle maintenue par l'ANSSI sur cyber.gouv.fr dans la section « Catalogue des produits et services qualifiés ». Méfiez-vous des allégations marketing : seuls les prestataires officiellement listés sont qualifiés. Certains cloud provider mettent en avant le label SecNumCloud sur plusieurs abonnements malgré qu'ils ne soient pas tous référencés. Demandez l'attestation et vérifiez les services, régions et fonctionnalités effectivement couverts, car le processus de qualification s'applique uniquement au niveau des services et non à l'entreprise dans son ensemble. Visitez https://cyber.gouv.fr pour la liste actualisée.
| Référentiel | Périmètre | Cas d’usage typique | Durée | Pour qui |
|---|---|---|---|---|
| PASSI | Audit de sécurité | Audit gap NIS2, tests d'intrusion, revue de configuration | 2 à 4 mois selon le périmètre | Toute entité régulée NIS2 |
| PASSI-LPM | Audit SIIV (OIV) | Audit de systèmes critiques sous statut LPM | 4 à 8 mois | OIV uniquement (~300 en France) |
| PRIS | Réponse à incident | Crise cyber, ransomware, investigation forensic | Au coup par coup ou rétainer | Toute entité régulée, anticipation |
| PDIS | Détection (SOC managé) | Surveillance 24/7, corrélation alertes | Continu (forfait mensuel) | Entités sans SOC interne |
| PACS | Accompagnement & conseil | PSSI, gestion de crise, formation, gouvernance | 6 à 18 mois | Entités découvrant NIS2 |
| SecNumCloud | Cloud de confiance | IaaS / PaaS / SaaS souverain pour données critiques | Engagement annuel ou pluriannuel | OIV, données sensibles, secteur public |
| PVID | Vérification d'identité à distance | KYC bancaire, signature électronique qualifiée | Variable selon volume | Finance, services publics, eIDAS |
Dernière mise à jour : 12 mai 2026 · catalogue ANSSI à jour, mise à jour mensuelle