- SecNumCloud ist eine von der ANSSI verliehene Sicherheitszertifizierung, deren Audits von AFNOR Certification durchgeführt werden. Es handelt sich dabei weder um eine internationale Norm wie ISO 27001 noch um eine branchenspezifische Vorschrift wie HDS.
- Seit dem 15. August 2026 (Verordnung vom 12. August 2026, veröffentlicht im Amtsblatt am 14. August) ist es eine gesetzliche Verpflichtung und nicht mehr nur eine einfache Empfehlung, die sensibelsten Daten des Staates, seiner Betreiber und der öffentlichen Interessengemeinschaften zu hosten.
- ISO 27001, HDS und SecNumCloud bieten Antworten auf drei verschiedene Fragen: allgemeine Sicherheit, das Hosting von Gesundheitsdaten und die Immunität gegenüber ausländischen Gesetzen.
- Die Outscale-Cloud von Dassault Systèmes vereint alle drei Zertifizierungen sowie SOC 2 Typ II, CISPE und TISAX in bestimmten Bereichen, während SecNumCloud weiterhin eine regional aktivierbare Option bleibt.
Was genau ist SecNumCloud?
SecNumCloud ist eine Sicherheitszertifizierung für Cloud-Angebote (IaaS, PaaS, SaaS), die von der ANSSI, der französischen Behörde für Cybersicherheit, vergeben wird. Sie basiert auf einem Regelwerk aus technischen, betrieblichen und rechtlichen Sicherheitsvorschriften und zeichnet sich dadurch aus, dass sie Schutz vor extraterritorialen Gesetzen, insbesondere dem US-amerikanischen Cloud Act, verlangt. Die ANSSI macht deutlich, dass es eine wichtige Einschränkung gibt: Die Zertifizierung bezieht sich auf das Cloud-Angebot selbst; sie garantiert nicht das Sicherheitsniveau der Anwendungen, die der Kunde darauf aufbaut.
Wer vergibt die Qualifikation, und wie erhält man sie?
Die ANSSI erarbeitet das Referenzsystem und erteilt die Zertifizierung, doch die Bewertung wird in ihrem Auftrag von den Prüfern von AFNOR Certification durchgeführt. Der Prozess umfasst mehrere Meilensteine: Einreichung des Antrags und Prüfung der Teilnahmeberechtigung, Festlegung einer auf den Umfang des Bewerbers zugeschnittenen Audit-Strategie, Erst-Audit vor Ort, Validierung des Berichts durch die ANSSI sowie anschließende Vergabe der Qualifikation und des entsprechenden Sicherheitssiegels. Die Qualifikation ist nicht endgültig erworben: Sie unterliegt jährlichen Aufrechterhaltungsaudits und muss alle drei Jahre vollständig erneuert werden.
ISO 27001, HDS, SecNumCloud: Wozu dient die jeweilige Zertifizierung?
Diese drei Referenzen ergänzen sich, sie ersetzen sich nicht gegenseitig.
| ISO 27001 | HDS | SecNumCloud 3.2 | |
|---|---|---|---|
| Referenzsystem, getragen von | Internationale Norm (ISO), geprüft durch akkreditierte Zertifizierungsstellen | Gesundheitsministerium (Delegation für digitale Gesundheit / Agentur für digitale Gesundheit) | ANSSI, von AFNOR Certification durchgeführte Audits |
| Umfasst | Ein Managementsystem für die Informationssicherheit, branchenunabhängig | Das Hosting personenbezogener Gesundheitsdaten | Cloud-Angebote, bei denen sensible Daten verarbeitet werden |
| Erforderlich für | Rechtlich gesehen niemand, aber von jedem seriösen professionellen Hosting-Anbieter erwartet | Jeder, der Gesundheitsdaten im Auftrag Dritter speichert (Gesetz über das öffentliche Gesundheitswesen) | Seit dem 15. August 2026 gilt dies für den Staat, seine Betreiber und die öffentlichen Interessengemeinschaften in Bezug auf ihre sensibelsten Daten (Verordnung vom 12. August 2026); empfohlen für die OIV |
| Behandelt die Frage des Cloud Act | Nein | Nein, auch wenn die Version 2 (2024) bereits vorschreibt, dass die Daten im Europäischen Wirtschaftsraum gespeichert werden müssen | Ja, das ist sein Daseinszweck |
| Die Outscale-Cloud von Dassault Systèmes | Qualifiziert für die gesamte Infrastruktur | Qualifiziert | Qualifiziert für die Region „cloudgouv-eu-west-1“ (optional) |
Seit wann ist SecNumCloud verpflichtend, und für wen?
Bis August 2026 war SecNumCloud lediglich eine nachdrückliche Empfehlung der ANSSI und keine gesetzliche Verpflichtung. Der Erlass vom 12. August 2026 «zur Genehmigung des Anforderungskatalogs für Anbieter von Cloud-Computing-Diensten», der am 14. August im Amtsblatt veröffentlicht wurde und am folgenden Tag in Kraft trat, ändert diese Situation: Er genehmigt die Version 3.2 des SecNumCloud-Anforderungskatalogs und macht ihn gemäß Artikel 31 des SREN-Gesetzes vom 21. Mai 2024 und dessen Durchführungsverordnung vom 14. April 2026 verbindlich, für das Hosting besonders sensibler Daten des Staates, seiner Betreiber und öffentlich-rechtlicher Körperschaften, sofern eine Kompromittierung die öffentliche Ordnung, die öffentliche Sicherheit, die Gesundheit, das Leben von Personen oder den Schutz des geistigen Eigentums gefährden würde. Die Konformität wird durch eine ANSSI-Zulassung oder durch eine von der Behörde als gleichwertig anerkannte europäische Zertifizierung nachgewiesen.
Verfügt die Outscale-Cloud von Dassault Systèmes tatsächlich über diese Qualifikation?
Ja, in der Region „cloudgouv-eu-west-1“, die nach SecNumCloud 3.2 zertifiziert ist. Die Standardregion Frankreich (eu-west-2) ist weiterhin nach ISO 27001, ISO 27017, ISO 27018 und HDS zertifiziert, jedoch ohne die SecNumCloud-Zertifizierung. Die beiden Umgebungen sind voneinander getrennt, und ein Wechsel von einer zur anderen erfordert eine Neuinstallation. Über diese Zertifizierungen hinaus ist Outscale zudem nach SOC 2 Typ II geprüft, hält den CISPE-Verhaltenskodex ein (Daten werden im Europäischen Wirtschaftsraum verarbeitet und gespeichert) und ist TISAX-zertifiziert für das Hosting sensibler Daten aus der Automobilbranche. Nur wenige Cloud-Infrastrukturen vereinen ein derart breites Spektrum an Zertifizierungen, das von allgemeinen bis hin zu branchenspezifischen Zertifizierungen reicht. Bei Ohmycad bleibt die SecNumCloud-Region eine Option: Sie wird aktiviert, wenn Ihre Vorschriften oder Ihr Endkunde dies erfordern, ist jedoch niemals standardmäßig enthalten.
Fazit
SecNumCloud hat im Jahr 2026 einen neuen Status erhalten: Aus einer Empfehlung für bewährte Praktiken ist eine rechtlich durchsetzbare Verpflichtung für einen Teil des öffentlichen Sektors geworden. Diese Entwicklung wird sich fortsetzen, und Organisationen, die sensible Daten verarbeiten, tun gut daran, sich darauf vorzubereiten, bevor sie durch gesetzliche Vorschriften dazu verpflichtet werden.
Die Outscale-Cloud von Dassault Systèmes erfüllt diese hohen Anforderungen in ihrer Region „cloudgouv-eu-west-1“ und stützt sich darüber hinaus auf die Zertifizierungen nach ISO 27001, ISO 27017, ISO 27018 und HDS für ihre gesamte Infrastruktur. Das souveräne Cloud-Angebot von Ohmycad stützt sich auf diese Grundlage, um die Zertifizierung als Option anzubieten, ohne sie denjenigen aufzuzwingen, die sie nicht benötigen.
Der richtige Ansatz: Prüfen Sie zunächst, welche Zertifizierung tatsächlich Ihren gesetzlichen Verpflichtungen entspricht, bevor Sie für ein Niveau bezahlen, das gesetzlich nicht vorgeschrieben ist.
Entdecken Sie das souveräne Cloud-Angebot von Ohmycad →
Weiterführende Informationen: Das Gütesiegel „Vertrauenswürdige Cloud“ · der Cloud Act
Quellen
- cyber.gouv.fr (ANSSI), vertrauenswürdige Cloud und SecNumCloud
- certification.afnor.org, SecNumCloud-Zertifizierung
- presse.economie.gouv.fr, HDS-Zertifizierungsrahmenwerk
- legifrance.gouv.fr, Erlass vom 12. August 2026 zur Genehmigung des Anforderungskatalogs für Anbieter von Cloud-Computing-Diensten (JORF Nr. 0189 vom 14. August 2026)
- outscale.com, Zertifizierungen
FAQ
Häufig gestellte Fragen
Wo finde ich die Liste der qualifizierten SecNumCloud-Dienstleister?
Die ANSSI veröffentlicht und aktualisiert den offiziellen Katalog der qualifizierten Angebote auf ihrer eigenen Website. Dies ist die einzige zuverlässige Quelle; eine Seite eines Drittanbieters, die vorgibt, «die besten» SecNumCloud-Anbieter aufzulisten, hat keinerlei offiziellen Wert.
Ist SecNumCloud für alle Unternehmen verpflichtend?
Nein. Seit dem 15. August 2026 gilt die gesetzliche Verpflichtung nur für den Staat, seine Betreiber und öffentliche Einrichtungen hinsichtlich ihrer besonders sensiblen Daten. Für andere Organisationen bleibt SecNumCloud eine empfohlene Option, wenn die verarbeiteten Daten sensibel oder reguliert sind, stellt jedoch keine allgemeine Verpflichtung dar.
Was ist der Unterschied zwischen SecNumCloud und dem „Cloud de confiance“-Gütesiegel?
SecNumCloud ist die Zertifizierung der ANSSI. «Vertrauenswürdige Cloud» ist das Gütesiegel der staatlichen Richtlinie von 2021, das die Kombination aus SecNumCloud und einer Immunität gegenüber extraterritorialen Gesetzen wie dem Cloud Act bezeichnete. Seit Version 3.2 des Referenzrahmens ist diese Immunität Teil der Anforderungen von SecNumCloud selbst. Die Einzelheiten finden Sie in unser Artikel zum Thema „Vertrauenswürdige Cloud“.
Ist das souveräne Cloud-Angebot von Ohmycad standardmäßig als „SecNumCloud“ zertifiziert?
Nein. Die Zertifizierung gilt für die Region „cloudgouv-eu-west-1“ der Outscale-Cloud von Dassault Systèmes und wird optional aktiviert, wenn Ihre Vorschriften oder Ihr Endkunde dies verlangen.
Reicht ISO 27001 aus, wenn meine Daten nicht sensibel sind?
In den meisten Fällen ja, das ist eine Grundvoraussetzung, die man von jedem seriösen professionellen Hosting-Anbieter erwartet. Die entscheidende Frage ist nicht das Datenvolumen, sondern die Sensibilität der Daten: Sobald besonders sensible Gesundheitsdaten oder staatliche Daten ins Spiel kommen, sind HDS bzw. SecNumCloud verpflichtend bzw. dringend empfohlen.
Benötigen Sie ein souveränes Hosting, das in Ihrem Umfeld betrieben und kalkuliert wird? Ein Ohmycad-Techniker meldet sich bei Ihnen mit einem individuellen Kostenvoranschlag – nicht mit einer allgemeinen Preisliste: sich zurückrufen lassen. Das gesamte Angebot finden Sie auf der Seite souveräne Cloud.


