- SecNumCloud is een door het ANSSI afgegeven beveiligingscertificaat, waarbij de audits worden uitgevoerd door AFNOR Certification. Het is noch een internationale norm zoals ISO 27001, noch een sectorale verplichting zoals HDS.
- Sinds 15 augustus 2026 (besluit van 12 augustus 2026, gepubliceerd in het Staatsblad op 14 augustus), is het een wettelijke verplichting, en niet langer slechts een aanbeveling, om de meest gevoelige gegevens van de staat, haar exploitanten en openbare belangengroeperingen op te slaan.
- ISO 27001, HDS en SecNumCloud bieden een antwoord op drie verschillende vraagstukken: algemene beveiliging, de opslag van gezondheidsgegevens en immuniteit ten opzichte van buitenlandse wetgeving.
- De Outscale-cloud van Dassault Systèmes voldoet aan alle drie, plus SOC 2 Type II, CISPE en TISAX, binnen welbepaalde toepassingsgebieden, terwijl SecNumCloud een optie blijft die per regio kan worden geactiveerd.
Wat is SecNumCloud precies?
SecNumCloud is een beveiligingscertificaat voor clouddiensten (IaaS, PaaS, SaaS), afgegeven door ANSSI, het Franse agentschap voor cyberveiligheid. Het is gebaseerd op een reeks technische, operationele en juridische beveiligingsregels en onderscheidt zich doordat het bescherming vereist tegen extraterritoriale wetgeving, met name de Amerikaanse Cloud Act. De ANSSI is duidelijk over een belangrijke beperking: de kwalificatie heeft betrekking op het cloudaanbod zelf, maar biedt geen garantie voor het beveiligingsniveau van wat de klant daarop bouwt.
Wie reikt de kwalificatie uit, en hoe verkrijgt men deze?
Het ANSSI stelt het referentiekader op en kent de kwalificatie toe, maar het zijn de auditors van AFNOR Certification die de beoordeling namens het ANSSI uitvoeren. Het proces verloopt in verschillende fasen: indiening van de aanvraag en controle van de geschiktheid, vaststelling van een auditstrategie die is afgestemd op de omvang van de kandidaat, eerste audit ter plaatse, goedkeuring van het rapport door de ANSSI, en vervolgens toekenning van de kwalificatie en het bijbehorende veiligheidscertificaat. De kwalificatie is niet definitief: er vinden jaarlijkse onderhoudsaudits plaats en de kwalificatie wordt om de drie jaar volledig vernieuwd.
ISO 27001, HDS, SecNumCloud: waarvoor dient elke certificering?
Deze drie referenties vullen elkaar aan; ze zijn niet onderling uitwisselbaar.
| ISO 27001 | HDS | SecNumCloud 3.2 | |
|---|---|---|---|
| Referentiekader opgesteld door | Internationale norm (ISO), gecontroleerd door geaccrediteerde certificeringsinstanties | Ministerie van Volksgezondheid (Delegatie voor digitale gezondheidszorg / Agentschap voor digitale gezondheidszorg) | ANSSI, audits uitgevoerd door AFNOR Certification |
| Dekt | Een systeem voor informatiebeveiligingsbeheer, voor elke sector | De opslag van persoonsgegevens op het gebied van de gezondheidszorg | Clouddiensten die gevoelige gegevens verwerken |
| Verplicht voor | Wettelijk gezien niemand, maar wel een verwachting van elke serieuze professionele webhost | Iedereen die gezondheidsgegevens voor rekening van derden bewaart (Wetboek van Volksgezondheid) | Sinds 15 augustus 2026 geldt dit voor de staat, haar instanties en openbare belangengroeperingen met betrekking tot hun meest gevoelige gegevens (besluit van 12 augustus 2026); aanbevolen voor OIV’s |
| Behandelt de kwestie van de Cloud Act | Nee | Nee, ook al schrijft versie 2 (2024) al voor dat de gegevens in de Europese Economische Ruimte moeten worden opgeslagen | Ja, dat is zijn bestaansreden |
| De Outscale-cloud van Dassault Systèmes | Gekwalificeerd voor de gehele infrastructuur | Gekwalificeerd | Gekwalificeerd voor de regio cloudgouv-eu-west-1 (optioneel) |
Sinds wanneer is SecNumCloud verplicht, en voor wie?
Tot augustus 2026 bleef SecNumCloud een krachtige aanbeveling van het ANSSI, en geen wettelijke verplichting. Het besluit van 12 augustus 2026 «tot goedkeuring van het referentiekader met eisen voor aanbieders van clouddiensten», gepubliceerd in het Staatsblad van 14 augustus en de volgende dag in werking getreden, brengt hierin verandering: het keurt versie 3.2 van het SecNumCloud-referentiekader goed en maakt dit afdwingbaar, overeenkomstig artikel 31 van de SREN-wet van 21 mei 2024 en het bijbehorende decreet van 14 april 2026, voor het hosten van bijzonder gevoelige gegevens van de staat, haar exploitanten en openbare belangengroeperingen, wanneer een inbreuk de openbare orde, de openbare veiligheid, de gezondheid, het leven van personen of de bescherming van intellectueel eigendom in gevaar zou brengen. De naleving wordt aangetoond door een ANSSI-kwalificatie of door een Europese certificering die door het agentschap als gelijkwaardig wordt erkend.
Voldoet de Outscale-cloud van Dassault Systèmes werkelijk aan deze eis?
Ja, in de cloudregio cloudgouv-eu-west-1, die de SecNumCloud 3.2-certificering heeft behaald. De standaardregio Frankrijk (eu-west-2) blijft gecertificeerd volgens ISO 27001, ISO 27017, ISO 27018 en HDS, zonder de SecNumCloud-certificering. De twee omgevingen zijn gescheiden en een overstap van de ene naar de andere vereist een herimplementatie. Naast deze kwalificaties is Outscale ook SOC 2 Type II-gecertificeerd, voldoet het aan de CISPE-gedragscode (gegevens die binnen de Europese Economische Ruimte worden verwerkt en opgeslagen) en is het TISAX-gecertificeerd voor de hosting van gevoelige gegevens uit de automobielsector. Er zijn maar weinig cloudinfrastructuren die zo’n breed scala aan kwalificaties combineren, van algemene tot sector-specifieke. Bij Ohmycad blijft de SecNumCloud-regio een optie: deze wordt geactiveerd wanneer uw regelgeving of uw eindklant dit vereist, maar is nooit standaard inbegrepen.
Conclusie
SecNumCloud heeft in 2026 een nieuwe status gekregen: van een aanbeveling voor goede praktijken is het een afdwingbare wettelijke verplichting geworden voor een deel van de publieke sector. Deze ontwikkeling zal hier niet stoppen, en organisaties die gevoelige gegevens verwerken, doen er goed aan zich hierop voor te bereiden voordat de regelgeving hen daartoe verplicht.
De Outscale-cloud van Dassault Systèmes voldoet aan deze strenge eisen in de cloudregio cloudgouv-eu-west-1, naast een basis van ISO 27001, ISO 27017, ISO 27018 en HDS voor de gehele infrastructuur. Het soevereine cloudaanbod van Ohmycad bouwt hierop voort en biedt de kwalificatie als optie aan, zonder deze op te leggen aan wie er geen behoefte aan heeft.
De juiste aanpak: controleer welke certificering daadwerkelijk voldoet aan uw wettelijke verplichting, voordat u betaalt voor een niveau dat de wet niet van u verlangt.
Ontdek het aanbod van Ohmycad op het gebied van soevereine clouddiensten →
Meer informatie: het 'Trusted Cloud'-keurmerk · de Cloud Act
Bronnen
- cyber.gouv.fr (ANSSI), betrouwbare cloud en SecNumCloud
- certification.afnor.org, SecNumCloud-certificering
- presse.economie.gouv.fr, HDS-certificeringsreferentiekader
- legifrance.gouv.fr, besluit van 12 augustus 2026 tot goedkeuring van het eisenkader voor aanbieders van clouddiensten (JORF nr. 0189 van 14 augustus 2026)
- outscale.com, certificeringen
Veelgestelde vragen
Veelgestelde vragen
Waar vind ik de lijst met gekwalificeerde SecNumCloud-dienstverleners?
Het ANSSI publiceert en houdt de officiële catalogus van gekwalificeerde aanbiedingen op zijn eigen website bij. Dit is de enige betrouwbare bron; een pagina van een derde partij die beweert «de beste» SecNumCloud-dienstverleners op te sommen, heeft geen enkele officiële waarde.
Is SecNumCloud verplicht voor alle bedrijven?
Nee. Sinds 15 augustus 2026 geldt de wettelijke verplichting alleen voor de staat, haar exploitanten en openbare belangengroeperingen, voor hun bijzonder gevoelige gegevens. Voor andere organisaties blijft SecNumCloud een aanbevolen optie wanneer de verwerkte gegevens gevoelig of aan regelgeving onderworpen zijn, maar het is geen algemene verplichting.
Wat is het verschil tussen SecNumCloud en het ‘cloud van vertrouwen’-keurmerk?
SecNumCloud is de kwalificatie van het ANSSI. «Cloud de confiance» is het keurmerk uit de overheidsrichtlijn van 2021, dat verwees naar de combinatie van SecNumCloud en immuniteit tegen extraterritoriale wetten zoals de Cloud Act. Sinds versie 3.2 van het referentiekader maakt deze immuniteit deel uit van de vereisten van SecNumCloud zelf. De details staan in ons artikel over de betrouwbare cloud.
Heeft het soevereine cloudaanbod van Ohmycad standaard het SecNumCloud-certificaat?
Nee. De kwalificatie geldt voor de regio cloudgouv-eu-west-1 van de Outscale Dassault Systèmes-cloud, die optioneel wordt geactiveerd wanneer uw regelgeving of uw eindklant dit vereist.
Is ISO 27001 voldoende als mijn gegevens niet gevoelig zijn?
In de meeste gevallen is dat inderdaad een basisvereiste voor elke serieuze professionele hostingprovider. De vraag die men zich moet stellen, betreft niet de hoeveelheid gegevens, maar de gevoeligheid ervan: zodra er bijzonder gevoelige gezondheidsgegevens of overheidsgegevens in het spel zijn, worden HDS of SecNumCloud respectievelijk verplicht of sterk aanbevolen.
Op zoek naar een onafhankelijke hostingoplossing die binnen uw eigen omgeving wordt beheerd en beveiligd? Een technicus van Ohmycad neemt contact met u op met een offerte op maat, niet met een standaardtariefschema: teruggebeld worden. Het volledige aanbod staat op de pagina soevereine cloud.


