Zum Hauptinhalt springen
Souveräne Cloud

SecNumCloud: Was sind die Anforderungen für die Zertifizierung, und wer verfügt tatsächlich darüber?

Wer vergibt die SecNumCloud-Zertifizierung, welche Anforderungen stellt sie, worin unterscheidet sie sich von ISO 27001 und HDS, und seit wann ist sie für den Staat verbindlich?.

9. Oktober 2026 5 Minuten Lesezeit Das Ohmycad-Team
SecNumCloud: Was sind die Anforderungen für die Zertifizierung, und wer verfügt tatsächlich darüber?

Kernpunkte
  • SecNumCloud ist eine von der ANSSI verliehene Sicherheitszertifizierung, deren Audits von AFNOR Certification durchgeführt werden. Es handelt sich dabei weder um eine internationale Norm wie ISO 27001 noch um eine branchenspezifische Vorschrift wie HDS.
  • Seit dem 15. August 2026 (Verordnung vom 12. August 2026, veröffentlicht im Amtsblatt am 14. August) ist es eine gesetzliche Verpflichtung und nicht mehr nur eine einfache Empfehlung, die sensibelsten Daten des Staates, seiner Betreiber und der öffentlichen Interessengemeinschaften zu hosten.
  • ISO 27001, HDS und SecNumCloud bieten Antworten auf drei verschiedene Fragen: allgemeine Sicherheit, das Hosting von Gesundheitsdaten und die Immunität gegenüber ausländischen Gesetzen.
  • Die Outscale-Cloud von Dassault Systèmes vereint alle drei Zertifizierungen sowie SOC 2 Typ II, CISPE und TISAX in bestimmten Bereichen, während SecNumCloud weiterhin eine regional aktivierbare Option bleibt.

Was genau ist SecNumCloud?

SecNumCloud ist eine Sicherheitszertifizierung für Cloud-Angebote (IaaS, PaaS, SaaS), die von der ANSSI, der französischen Behörde für Cybersicherheit, vergeben wird. Sie basiert auf einem Regelwerk aus technischen, betrieblichen und rechtlichen Sicherheitsvorschriften und zeichnet sich dadurch aus, dass sie Schutz vor extraterritorialen Gesetzen, insbesondere dem US-amerikanischen Cloud Act, verlangt. Die ANSSI macht deutlich, dass es eine wichtige Einschränkung gibt: Die Zertifizierung bezieht sich auf das Cloud-Angebot selbst; sie garantiert nicht das Sicherheitsniveau der Anwendungen, die der Kunde darauf aufbaut.

Wer vergibt die Qualifikation, und wie erhält man sie?

Die ANSSI erarbeitet das Referenzsystem und erteilt die Zertifizierung, doch die Bewertung wird in ihrem Auftrag von den Prüfern von AFNOR Certification durchgeführt. Der Prozess umfasst mehrere Meilensteine: Einreichung des Antrags und Prüfung der Teilnahmeberechtigung, Festlegung einer auf den Umfang des Bewerbers zugeschnittenen Audit-Strategie, Erst-Audit vor Ort, Validierung des Berichts durch die ANSSI sowie anschließende Vergabe der Qualifikation und des entsprechenden Sicherheitssiegels. Die Qualifikation ist nicht endgültig erworben: Sie unterliegt jährlichen Aufrechterhaltungsaudits und muss alle drei Jahre vollständig erneuert werden.

ISO 27001, HDS, SecNumCloud: Wozu dient die jeweilige Zertifizierung?

Diese drei Referenzen ergänzen sich, sie ersetzen sich nicht gegenseitig.

ISO 27001 HDS SecNumCloud 3.2
Referenzsystem, getragen von Internationale Norm (ISO), geprüft durch akkreditierte Zertifizierungsstellen Gesundheitsministerium (Delegation für digitale Gesundheit / Agentur für digitale Gesundheit) ANSSI, von AFNOR Certification durchgeführte Audits
Umfasst Ein Managementsystem für die Informationssicherheit, branchenunabhängig Das Hosting personenbezogener Gesundheitsdaten Cloud-Angebote, bei denen sensible Daten verarbeitet werden
Erforderlich für Rechtlich gesehen niemand, aber von jedem seriösen professionellen Hosting-Anbieter erwartet Jeder, der Gesundheitsdaten im Auftrag Dritter speichert (Gesetz über das öffentliche Gesundheitswesen) Seit dem 15. August 2026 gilt dies für den Staat, seine Betreiber und die öffentlichen Interessengemeinschaften in Bezug auf ihre sensibelsten Daten (Verordnung vom 12. August 2026); empfohlen für die OIV
Behandelt die Frage des Cloud Act Nein Nein, auch wenn die Version 2 (2024) bereits vorschreibt, dass die Daten im Europäischen Wirtschaftsraum gespeichert werden müssen Ja, das ist sein Daseinszweck
Die Outscale-Cloud von Dassault Systèmes Qualifiziert für die gesamte Infrastruktur Qualifiziert Qualifiziert für die Region „cloudgouv-eu-west-1“ (optional)

Seit wann ist SecNumCloud verpflichtend, und für wen?

Bis August 2026 war SecNumCloud lediglich eine nachdrückliche Empfehlung der ANSSI und keine gesetzliche Verpflichtung. Der Erlass vom 12. August 2026 «zur Genehmigung des Anforderungskatalogs für Anbieter von Cloud-Computing-Diensten», der am 14. August im Amtsblatt veröffentlicht wurde und am folgenden Tag in Kraft trat, ändert diese Situation: Er genehmigt die Version 3.2 des SecNumCloud-Anforderungskatalogs und macht ihn gemäß Artikel 31 des SREN-Gesetzes vom 21. Mai 2024 und dessen Durchführungsverordnung vom 14. April 2026 verbindlich, für das Hosting besonders sensibler Daten des Staates, seiner Betreiber und öffentlich-rechtlicher Körperschaften, sofern eine Kompromittierung die öffentliche Ordnung, die öffentliche Sicherheit, die Gesundheit, das Leben von Personen oder den Schutz des geistigen Eigentums gefährden würde. Die Konformität wird durch eine ANSSI-Zulassung oder durch eine von der Behörde als gleichwertig anerkannte europäische Zertifizierung nachgewiesen.

Verfügt die Outscale-Cloud von Dassault Systèmes tatsächlich über diese Qualifikation?

Ja, in der Region „cloudgouv-eu-west-1“, die nach SecNumCloud 3.2 zertifiziert ist. Die Standardregion Frankreich (eu-west-2) ist weiterhin nach ISO 27001, ISO 27017, ISO 27018 und HDS zertifiziert, jedoch ohne die SecNumCloud-Zertifizierung. Die beiden Umgebungen sind voneinander getrennt, und ein Wechsel von einer zur anderen erfordert eine Neuinstallation. Über diese Zertifizierungen hinaus ist Outscale zudem nach SOC 2 Typ II geprüft, hält den CISPE-Verhaltenskodex ein (Daten werden im Europäischen Wirtschaftsraum verarbeitet und gespeichert) und ist TISAX-zertifiziert für das Hosting sensibler Daten aus der Automobilbranche. Nur wenige Cloud-Infrastrukturen vereinen ein derart breites Spektrum an Zertifizierungen, das von allgemeinen bis hin zu branchenspezifischen Zertifizierungen reicht. Bei Ohmycad bleibt die SecNumCloud-Region eine Option: Sie wird aktiviert, wenn Ihre Vorschriften oder Ihr Endkunde dies erfordern, ist jedoch niemals standardmäßig enthalten.

Fazit

SecNumCloud hat im Jahr 2026 einen neuen Status erhalten: Aus einer Empfehlung für bewährte Praktiken ist eine rechtlich durchsetzbare Verpflichtung für einen Teil des öffentlichen Sektors geworden. Diese Entwicklung wird sich fortsetzen, und Organisationen, die sensible Daten verarbeiten, tun gut daran, sich darauf vorzubereiten, bevor sie durch gesetzliche Vorschriften dazu verpflichtet werden.

Die Outscale-Cloud von Dassault Systèmes erfüllt diese hohen Anforderungen in ihrer Region „cloudgouv-eu-west-1“ und stützt sich darüber hinaus auf die Zertifizierungen nach ISO 27001, ISO 27017, ISO 27018 und HDS für ihre gesamte Infrastruktur. Das souveräne Cloud-Angebot von Ohmycad stützt sich auf diese Grundlage, um die Zertifizierung als Option anzubieten, ohne sie denjenigen aufzuzwingen, die sie nicht benötigen.

Der richtige Ansatz: Prüfen Sie zunächst, welche Zertifizierung tatsächlich Ihren gesetzlichen Verpflichtungen entspricht, bevor Sie für ein Niveau bezahlen, das gesetzlich nicht vorgeschrieben ist.

Entdecken Sie das souveräne Cloud-Angebot von Ohmycad →

Weiterführende Informationen: Das Gütesiegel „Vertrauenswürdige Cloud“ · der Cloud Act

Quellen

FAQ

Häufig gestellte Fragen

Wo finde ich die Liste der qualifizierten SecNumCloud-Dienstleister?

Die ANSSI veröffentlicht und aktualisiert den offiziellen Katalog der qualifizierten Angebote auf ihrer eigenen Website. Dies ist die einzige zuverlässige Quelle; eine Seite eines Drittanbieters, die vorgibt, «die besten» SecNumCloud-Anbieter aufzulisten, hat keinerlei offiziellen Wert.

Ist SecNumCloud für alle Unternehmen verpflichtend?

Nein. Seit dem 15. August 2026 gilt die gesetzliche Verpflichtung nur für den Staat, seine Betreiber und öffentliche Einrichtungen hinsichtlich ihrer besonders sensiblen Daten. Für andere Organisationen bleibt SecNumCloud eine empfohlene Option, wenn die verarbeiteten Daten sensibel oder reguliert sind, stellt jedoch keine allgemeine Verpflichtung dar.

Was ist der Unterschied zwischen SecNumCloud und dem „Cloud de confiance“-Gütesiegel?

SecNumCloud ist die Zertifizierung der ANSSI. «Vertrauenswürdige Cloud» ist das Gütesiegel der staatlichen Richtlinie von 2021, das die Kombination aus SecNumCloud und einer Immunität gegenüber extraterritorialen Gesetzen wie dem Cloud Act bezeichnete. Seit Version 3.2 des Referenzrahmens ist diese Immunität Teil der Anforderungen von SecNumCloud selbst. Die Einzelheiten finden Sie in unser Artikel zum Thema „Vertrauenswürdige Cloud“.

Ist das souveräne Cloud-Angebot von Ohmycad standardmäßig als „SecNumCloud“ zertifiziert?

Nein. Die Zertifizierung gilt für die Region „cloudgouv-eu-west-1“ der Outscale-Cloud von Dassault Systèmes und wird optional aktiviert, wenn Ihre Vorschriften oder Ihr Endkunde dies verlangen.

Reicht ISO 27001 aus, wenn meine Daten nicht sensibel sind?

In den meisten Fällen ja, das ist eine Grundvoraussetzung, die man von jedem seriösen professionellen Hosting-Anbieter erwartet. Die entscheidende Frage ist nicht das Datenvolumen, sondern die Sensibilität der Daten: Sobald besonders sensible Gesundheitsdaten oder staatliche Daten ins Spiel kommen, sind HDS bzw. SecNumCloud verpflichtend bzw. dringend empfohlen.

Benötigen Sie ein souveränes Hosting, das in Ihrem Umfeld betrieben und kalkuliert wird? Ein Ohmycad-Techniker meldet sich bei Ihnen mit einem individuellen Kostenvoranschlag – nicht mit einer allgemeinen Preisliste: sich zurückrufen lassen. Das gesamte Angebot finden Sie auf der Seite souveräne Cloud.

Handeln
Ermitteln Sie den Preis Ihrer SOLIDWORKS- oder CATIA-Lizenz in 2 Minuten
Zunächst ein sofortiger Richtpreis, anschließend Betreuung durch Ohmycare durch einen fest zugewiesenen Techniker.
Meine Lizenz bewerten
Souveräne Cloud
Teilen
Verfasst vom Ohmycad-Team
Das führende 3DEXPERIENCE-Expertennetzwerk – SOLIDWORKS, CATIA, 3DEXPERIENCE. Aktualisiert am 9. Oktober 2026.