- SecNumCloud est une qualification de sécurité délivrée par l’ANSSI, avec des audits menés par AFNOR Certification. Ce n’est ni une norme internationale comme ISO 27001, ni une obligation sectorielle comme HDS.
- Depuis le 15 août 2026 (arrêté du 12 août 2026, publié au Journal officiel le 14 août), elle est une obligation légale, et non plus une simple recommandation, pour héberger les données les plus sensibles de l’État, de ses opérateurs et des groupements d’intérêt public.
- ISO 27001, HDS et SecNumCloud répondent à trois questions différentes : la sécurité générale, l’hébergement de données de santé, et l’immunité face aux lois étrangères.
- Le cloud Outscale Dassault Systèmes cumule les trois, plus SOC 2 Type II, CISPE et TISAX, sur des périmètres précis, SecNumCloud restant une option activée par région.
SecNumCloud, c’est quoi exactement ?
SecNumCloud est une qualification de sécurité pour les offres cloud (IaaS, PaaS, SaaS), délivrée par l’ANSSI, l’agence française de cybersécurité. Elle repose sur un référentiel de règles de sécurité techniques, opérationnelles et juridiques, et sa particularité est d’exiger une protection contre les lois extraterritoriales, notamment le Cloud Act américain. L’ANSSI est claire sur une limite importante : la qualification porte sur l’offre cloud elle-même, elle ne garantit pas le niveau de sécurité de ce que le client construit par-dessus.
Qui délivre la qualification, et comment l’obtient-on ?
L’ANSSI conçoit le référentiel et accorde la qualification, mais ce sont les auditeurs d’AFNOR Certification qui mènent l’évaluation en son nom. Le processus se déroule en plusieurs jalons : dépôt de candidature et validation de l’éligibilité, définition d’une stratégie d’audit adaptée au périmètre du candidat, audit initial sur site, validation du rapport par l’ANSSI, puis attribution de la qualification et du badge de sécurité correspondant. La qualification n’est pas acquise définitivement : elle est soumise à des audits de maintien annuels, avec un renouvellement complet tous les trois ans.
ISO 27001, HDS, SecNumCloud : à quoi sert chaque certification ?
Ces trois références se complètent, elles ne se remplacent pas.
| ISO 27001 | HDS | SecNumCloud 3.2 | |
|---|---|---|---|
| Référentiel porté par | Norme internationale (ISO), auditée par des organismes certificateurs accrédités | Ministère chargé de la Santé (Délégation au Numérique en Santé / Agence du Numérique en Santé) | ANSSI, audits menés par AFNOR Certification |
| Couvre | Un système de management de la sécurité de l’information, tout secteur | L’hébergement de données de santé à caractère personnel | Les offres cloud manipulant des données sensibles |
| Obligatoire pour | Personne légalement, mais attendue de tout hébergeur professionnel sérieux | Quiconque héberge des données de santé pour le compte de tiers (Code de la santé publique) | Depuis le 15 août 2026, l’État, ses opérateurs et les groupements d’intérêt public pour leurs données les plus sensibles (arrêté du 12 août 2026) ; recommandée pour les OIV |
| Traite la question du Cloud Act | Non | Non, même si sa version 2 (2024) impose déjà une localisation des données dans l’Espace économique européen | Oui, c’est sa raison d’être |
| Le cloud Outscale Dassault Systèmes | Qualifié, sur l’ensemble de l’infrastructure | Qualifié | Qualifié, sur la région cloudgouv-eu-west-1 (option) |
Depuis quand SecNumCloud est-il obligatoire, et pour qui ?
Jusqu’en août 2026, SecNumCloud restait une recommandation forte de l’ANSSI, pas une contrainte légale. L’arrêté du 12 août 2026 « portant approbation du référentiel d’exigences relatif aux prestataires de services d’informatique en nuage », publié au Journal officiel du 14 août et entré en vigueur le lendemain, change cette donne : il approuve la version 3.2 du référentiel SecNumCloud et la rend opposable, en application de l’article 31 de la loi SREN du 21 mai 2024 et de son décret du 14 avril 2026, pour héberger les données d’une sensibilité particulière de l’État, de ses opérateurs et des groupements d’intérêt public, dès lors qu’une compromission menacerait l’ordre public, la sécurité publique, la santé, la vie des personnes ou la protection de la propriété intellectuelle. La conformité s’atteste par une qualification ANSSI, ou par une certification européenne reconnue équivalente par l’agence.
Le cloud Outscale Dassault Systèmes a-t-il vraiment cette qualification ?
Oui, sur sa région cloudgouv-eu-west-1, qualifiée SecNumCloud 3.2. La région France standard (eu-west-2) reste certifiée ISO 27001, ISO 27017, ISO 27018 et HDS, sans la qualification SecNumCloud, les deux environnements sont distincts, et changer de l’un à l’autre suppose un redéploiement. Au-delà de ces qualifications, Outscale est également audité SOC 2 Type II, conforme au code de conduite CISPE (données traitées et stockées dans l’Espace économique européen) et certifié TISAX pour l’hébergement de données sensibles du secteur automobile. Peu d’infrastructures cloud cumulent un jeu de qualifications aussi large, du généraliste au sectoriel. Chez Ohmycad, la région SecNumCloud reste une option : elle s’active quand votre réglementation ou votre client final l’exige, elle n’est jamais incluse par défaut.
Conclusion
SecNumCloud a changé de statut en 2026 : d’une recommandation de bonne pratique, elle est devenue une obligation légale opposable pour une partie du secteur public. Le mouvement ne va pas s’arrêter là, et les organisations qui traitent des données sensibles ont intérêt à s’y préparer avant que la réglementation ne les y oblige.
Le cloud Outscale Dassault Systèmes tient ce niveau d’exigence sur sa région cloudgouv-eu-west-1, en plus d’un socle ISO 27001, ISO 27017, ISO 27018 et HDS sur l’ensemble de son infrastructure. L’offre cloud souverain Ohmycad s’appuie sur cette base pour proposer la qualification en option, sans l’imposer à qui n’en a pas besoin.
Le bon réflexe : vérifier quelle certification répond réellement à votre obligation légale, avant de payer pour un niveau que la loi ne vous demande pas.
Découvrir l’offre cloud souverain Ohmycad →
Pour aller plus loin : le label cloud de confiance · le Cloud Act
Sources
- cyber.gouv.fr (ANSSI), cloud de confiance et SecNumCloud
- certification.afnor.org, qualification SecNumCloud
- presse.economie.gouv.fr, référentiel de certification HDS
- legifrance.gouv.fr, arrêté du 12 août 2026 portant approbation du référentiel d’exigences relatif aux prestataires de services d’informatique en nuage (JORF n°0189 du 14 août 2026)
- outscale.com, certifications
FAQ
Questions fréquentes
Où trouver la liste des prestataires qualifiés SecNumCloud ?
L’ANSSI publie et tient à jour le catalogue officiel des offres qualifiées sur son propre site. C’est la seule source fiable, une page tierce qui prétend lister « les meilleurs » prestataires SecNumCloud n’a aucune valeur officielle.
SecNumCloud est-il obligatoire pour toutes les entreprises ?
Non. Depuis le 15 août 2026, l’obligation légale ne vise que l’État, ses opérateurs et les groupements d’intérêt public, pour leurs données d’une sensibilité particulière. Pour les autres organisations, SecNumCloud reste une option recommandée quand les données traitées sont sensibles ou réglementées, pas une contrainte générale.
Quelle est la différence entre SecNumCloud et le label cloud de confiance ?
SecNumCloud est la qualification de l’ANSSI. « Cloud de confiance » est le label de la doctrine de l’État de 2021, qui désignait le cumul de SecNumCloud et d’une immunité aux lois extraterritoriales comme le Cloud Act. Depuis la version 3.2 du référentiel, cette immunité fait partie des exigences de SecNumCloud lui-même. Le détail est dans notre article dédié au cloud de confiance.
L’offre cloud souverain Ohmycad est-elle qualifiée SecNumCloud par défaut ?
Non. La qualification s’applique à la région cloudgouv-eu-west-1 du cloud Outscale Dassault Systèmes, activée en option quand votre réglementation ou votre client final l’exige.
ISO 27001 suffit-il si mes données ne sont pas sensibles ?
Dans la plupart des cas, oui, c’est un socle attendu de tout hébergeur professionnel sérieux. La question à se poser n’est pas le volume de données mais leur sensibilité : dès qu’une donnée de santé ou une donnée d’État particulièrement sensible entre dans le périmètre, HDS ou SecNumCloud deviennent respectivement obligatoire ou fortement recommandé.
Besoin d’un hébergement souverain, opéré et chiffré sur votre périmètre ? Un ingénieur Ohmycad revient vers vous avec un chiffrage, pas avec une grille tarifaire générique : se faire rappeler. L’offre complète est sur la page cloud souverain.


