Saltar al contenido principal
Nube soberana

SecNumCloud: ¿qué requisitos exige la certificación y quién la tiene realmente?

Quién concede la certificación SecNumCloud, qué requisitos exige, en qué se diferencia de la norma ISO 27001 y de HDS, y desde cuándo es obligatoria para la Administración.

9 de octubre de 2026 5 minutos de lectura Equipo de Ohmycad
SecNumCloud: ¿qué requisitos exige la certificación y quién la tiene realmente?

Puntos clave
  • SecNumCloud es una certificación de seguridad expedida por la ANSSI, cuyas auditorías las lleva a cabo AFNOR Certification. No se trata ni de una norma internacional como la ISO 27001, ni de un requisito sectorial como el HDS.
  • Desde el 15 de agosto de 2026 (decreto del 12 de agosto de 2026, publicado en el Boletín Oficial el 14 de agosto), es una obligación legal, y ya no una simple recomendación, alojar los datos más sensibles del Estado, de sus operadores y de las entidades de interés público.
  • Las normas ISO 27001, HDS y SecNumCloud abordan tres cuestiones distintas: la seguridad general, el alojamiento de datos sanitarios y la inmunidad frente a la legislación extranjera.
  • La nube de Outscale Dassault Systèmes cumple con las tres certificaciones, además de SOC 2 Tipo II, CISPE y TISAX, en ámbitos específicos, mientras que SecNumCloud sigue siendo una opción que se activa por región.

¿Qué es exactamente SecNumCloud?

SecNumCloud es una certificación de seguridad para servicios en la nube (IaaS, PaaS, SaaS), otorgada por la ANSSI, la agencia francesa de ciberseguridad. Se basa en un conjunto de normas de seguridad técnicas, operativas y jurídicas, y su particularidad radica en que exige protección frente a las leyes extraterritoriales, en particular la Ley de la Nube (Cloud Act) estadounidense. La ANSSI deja clara una limitación importante: la certificación se refiere a la propia oferta en la nube, pero no garantiza el nivel de seguridad de lo que el cliente desarrolle sobre ella.

¿Quién expide la titulación y cómo se obtiene?

La ANSSI elabora el marco de referencia y concede la certificación, pero son los auditores de AFNOR Certification quienes llevan a cabo la evaluación en su nombre. El proceso se desarrolla en varias fases: presentación de la solicitud y validación de la elegibilidad, definición de una estrategia de auditoría adaptada al ámbito de actuación del solicitante, auditoría inicial in situ, validación del informe por parte de la ANSSI y, posteriormente, concesión de la certificación y del distintivo de seguridad correspondiente. La certificación no es definitiva: está sujeta a auditorías de mantenimiento anuales, con una renovación completa cada tres años.

ISO 27001, HDS, SecNumCloud: ¿para qué sirve cada certificación?

Estas tres referencias se complementan entre sí, no se sustituyen.

ISO 27001 HDS SecNumCloud 3.2
Marco de referencia impulsado por Norma internacional (ISO), auditada por organismos de certificación acreditados Ministerio de Sanidad (Delegación de Digitalización Sanitaria / Agencia de Digitalización Sanitaria) ANSSI, auditorías realizadas por AFNOR Certification
Cubre Un sistema de gestión de la seguridad de la información, para cualquier sector El almacenamiento de datos sanitarios de carácter personal Los servicios en la nube que tratan datos sensibles
Obligatorio para No es obligatorio por ley, pero se espera de cualquier proveedor de alojamiento profesional que se precie Cualquier persona que aloje datos sanitarios por cuenta de terceros (Código de Salud Pública) Desde el 15 de agosto de 2026, el Estado, sus organismos y las agrupaciones de interés público deben proteger sus datos más sensibles (decreto de 12 de agosto de 2026); se recomienda a las OIV
Aborda la cuestión de la Ley Cloud No No, aunque su versión 2 (2024) ya exige que los datos se almacenen en el Espacio Económico Europeo Sí, esa es su razón de ser
La nube de Outscale y Dassault Systèmes Certificado para toda la infraestructura Clasificado Cualificado, en la región cloudgouv-eu-west-1 (opcional)

¿Desde cuándo es obligatorio el uso de SecNumCloud y para quién?

Hasta agosto de 2026, SecNumCloud seguía siendo una recomendación firme de la ANSSI, no una obligación legal. El decreto de 12 de agosto de 2026 «por el que se aprueba el marco de requisitos relativo a los proveedores de servicios informáticos en la nube», publicado en el Boletín Oficial del 14 de agosto y que entró en vigor al día siguiente, cambia esta situación: aprueba la versión 3.2 del marco de referencia SecNumCloud y lo convierte en vinculante, en aplicación del artículo 31 de la Ley SREN de 21 de mayo de 2024 y de su decreto de 14 de abril de 2026, para alojar datos de especial sensibilidad del Estado, de sus operadores y de las agrupaciones de interés público, siempre que una vulneración pudiera poner en peligro el orden público, la seguridad pública, la salud, la vida de las personas o la protección de la propiedad intelectual. El cumplimiento de estos requisitos se acredita mediante una calificación de la ANSSI o mediante una certificación europea reconocida como equivalente por dicha agencia.

¿Cuenta realmente la nube de Outscale Dassault Systèmes con esa certificación?

Sí, en su región cloudgouv-eu-west-1, con la certificación SecNumCloud 3.2. La región estándar de Francia (eu-west-2) sigue contando con las certificaciones ISO 27001, ISO 27017, ISO 27018 y HDS, sin la certificación SecNumCloud; ambos entornos son independientes, y cambiar de uno a otro implica una reimplementación. Además de estas certificaciones, Outscale también cuenta con la auditoría SOC 2 Tipo II, cumple con el código de conducta CISPE (datos tratados y almacenados en el Espacio Económico Europeo) y cuenta con la certificación TISAX para el alojamiento de datos sensibles del sector de la automoción. Pocas infraestructuras en la nube cuentan con un conjunto de certificaciones tan amplio, desde las generales hasta las sectoriales. En Ohmycad, la región SecNumCloud sigue siendo una opción: se activa cuando lo exijan la normativa o el cliente final, pero nunca se incluye por defecto.

Conclusión

SecNumCloud cambió de estatus en 2026: pasó de ser una recomendación de buenas prácticas a convertirse en una obligación legal exigible para una parte del sector público. La evolución no se detendrá ahí, y las organizaciones que tratan datos sensibles harían bien en prepararse antes de que la normativa les obligue a hacerlo.

La nube de Outscale Dassault Systèmes mantiene este nivel de exigencia en su región «cloudgouv-eu-west-1», además de cumplir con las normas ISO 27001, ISO 27017, ISO 27018 y HDS en toda su infraestructura. La oferta de nube soberana de Ohmycad se apoya en esta base para ofrecer la certificación como opción, sin imponerla a quienes no la necesitan.

Lo más acertado: comprobar qué certificación cumple realmente con tu obligación legal, antes de pagar por un nivel que la ley no te exige.

Descubre la oferta de nube soberana de Ohmycad →

Para profundizar en el tema: la etiqueta «Cloud de confianza» · la Ley Cloud Act

Fuentes

Preguntas frecuentes

Preguntas frecuentes

¿Dónde se puede consultar la lista de proveedores cualificados de SecNumCloud?

La ANSSI publica y mantiene actualizado el catálogo oficial de ofertas cualificadas en su propia página web. Es la única fuente fiable; una página de terceros que afirma enumerar «los mejores» proveedores de SecNumCloud no tiene ningún valor oficial.

¿Es obligatorio el uso de SecNumCloud para todas las empresas?

No. Desde el 15 de agosto de 2026, la obligación legal se aplica únicamente al Estado, a sus operadores y a las agrupaciones de interés público, en lo que respecta a sus datos de especial sensibilidad. Para el resto de organizaciones, SecNumCloud sigue siendo una opción recomendada cuando los datos tratados son sensibles o están sujetos a normativa, pero no constituye una obligación general.

¿Cuál es la diferencia entre SecNumCloud y el sello «Cloud de confianza»?

SecNumCloud es la certificación de la ANSSI. «Nube de confianza» es la denominación de la doctrina del Estado de 2021, que hacía referencia a la combinación de SecNumCloud y la inmunidad frente a leyes extraterritoriales como la Cloud Act. Desde la versión 3.2 del marco de referencia, esta inmunidad forma parte de los requisitos de la propia SecNumCloud. Los detalles se encuentran en nuestro artículo dedicado a la nube de confianza.

¿La oferta de nube soberana de Ohmycad cuenta con la certificación SecNumCloud de forma predeterminada?

No. La certificación se aplica a la región «cloudgouv-eu-west-1» de la nube de Outscale Dassault Systèmes, que se activa de forma opcional cuando así lo exijan la normativa o el cliente final.

¿Es suficiente la norma ISO 27001 si mis datos no son sensibles?

En la mayoría de los casos, sí, es algo que se espera de cualquier proveedor de alojamiento profesional serio. La cuestión no es el volumen de datos, sino su carácter sensible: en cuanto se incluyen datos sanitarios o datos del Estado especialmente sensibles, el uso de HDS o SecNumCloud pasa a ser, respectivamente, obligatorio o muy recomendable.

¿Necesitas un servicio de alojamiento soberano, gestionado y con presupuesto específico para tu entorno? Un ingeniero de Ohmycad se pondrá en contacto contigo con un presupuesto personalizado, no con una tabla de tarifas genérica: que te llamen. La oferta completa se encuentra en la página nube soberana.

Pasar a la acción
Calcula el coste de tu licencia de SOLIDWORKS o CATIA en 2 minutos
Una tarifa orientativa inmediata y, a continuación, un servicio de asistencia de Ohmycare a cargo de un ingeniero especializado.
Calcular el coste de mi licencia
Nube soberana
Compartir
Escrito por el equipo de Ohmycad
La primera red de expertos en 3DEXPERIENCE: SOLIDWORKS, CATIA, 3DEXPERIENCE. Actualizado el 9 de octubre de 2026.