Saltar para o conteúdo principal
Nuvem soberana

SecNumCloud: o que é que a certificação exige e quem é que a possui efetivamente?

Quem atribui a certificação SecNumCloud, quais são os seus requisitos, em que difere da ISO 27001 e da HDS, e desde quando é obrigatória para o Estado.

9 de outubro de 2026 5 minutos de leitura Equipa Ohmycad
SecNumCloud: o que é que a certificação exige e quem é que a possui efetivamente?

Pontos-chave
  • A SecNumCloud é uma certificação de segurança emitida pela ANSSI, cujas auditorias são realizadas pela AFNOR Certification. Não se trata nem de uma norma internacional, como a ISO 27001, nem de uma exigência setorial, como a HDS.
  • Desde 15 de agosto de 2026 (decreto de 12 de agosto de 2026, publicado no Jornal Oficial a 14 de agosto), é uma obrigação legal, e já não uma mera recomendação, alojar os dados mais sensíveis do Estado, dos seus operadores e das associações de interesse público.
  • A norma ISO 27001, a HDS e a SecNumCloud respondem a três questões diferentes: a segurança geral, o alojamento de dados de saúde e a imunidade face à legislação estrangeira.
  • A nuvem Outscale Dassault Systèmes reúne as três certificações, além das certificações SOC 2 Tipo II, CISPE e TISAX, em âmbitos específicos, sendo que a SecNumCloud continua a ser uma opção ativada por região.

O que é, exatamente, o SecNumCloud?

A SecNumCloud é uma certificação de segurança para ofertas na nuvem (IaaS, PaaS, SaaS), atribuída pela ANSSI, a agência francesa de cibersegurança. Baseia-se num conjunto de regras de segurança técnicas, operacionais e jurídicas, e a sua particularidade reside no facto de exigir proteção contra leis extraterritoriais, nomeadamente o Cloud Act dos Estados Unidos. A ANSSI é clara quanto a um limite importante: a certificação diz respeito à própria oferta de nuvem, não garantindo o nível de segurança do que o cliente desenvolve a partir dela.

Quem concede a qualificação e como se obtém?

A ANSSI elabora o referencial e concede a certificação, mas são os auditores da AFNOR Certification que realizam a avaliação em seu nome. O processo decorre em várias etapas: apresentação da candidatura e validação da elegibilidade, definição de uma estratégia de auditoria adaptada ao âmbito de atuação do candidato, auditoria inicial no local, validação do relatório pela ANSSI e, por fim, atribuição da certificação e do selo de segurança correspondente. A qualificação não é definitiva: está sujeita a auditorias de manutenção anuais, com uma renovação completa a cada três anos.

ISO 27001, HDS, SecNumCloud: qual é a finalidade de cada certificação?

Estas três referências complementam-se, não se substituem.

ISO 27001 HDS SecNumCloud 3.2
Referencial promovido por Norma internacional (ISO), auditada por organismos de certificação acreditados Ministério da Saúde (Delegação para a Saúde Digital / Agência para a Saúde Digital) ANSSI, auditorias realizadas pela AFNOR Certification
Cobre Um sistema de gestão da segurança da informação, para qualquer setor O alojamento de dados pessoais no domínio da saúde Serviços na nuvem que tratam de dados sensíveis
Obrigatório para Não é uma obrigação legal, mas é o que se espera de qualquer prestador de serviços de alojamento profissional sério Qualquer pessoa que armazene dados de saúde por conta de terceiros (Código da Saúde Pública) Desde 15 de agosto de 2026, o Estado, os seus operadores e os agrupamentos de interesse público, no que diz respeito aos seus dados mais sensíveis (decreto de 12 de agosto de 2026); recomendado para as OIV
Aborda a questão do Cloud Act Não Não, mesmo que a sua versão 2 (2024) já imponha que os dados sejam armazenados no Espaço Económico Europeu Sim, é essa a sua razão de ser
A nuvem Outscale da Dassault Systèmes Certificado para toda a infraestrutura Qualificado Qualificado na região cloudgouv-eu-west-1 (opcional)

Desde quando é obrigatório o SecNumCloud e para quem?

Até agosto de 2026, o SecNumCloud continuava a ser uma recomendação firme da ANSSI, não uma obrigação legal. O decreto de 12 de agosto de 2026 «relativo à aprovação do referencial de requisitos aplicável aos prestadores de serviços de computação em nuvem», publicado no Jornal Oficial de 14 de agosto e que entrou em vigor no dia seguinte, altera esta situação: aprova a versão 3.2 do referencial SecNumCloud e torna-o vinculativo, em aplicação do artigo 31.º da Lei SREN de 21 de maio de 2024 e do respetivo decreto de 14 de abril de 2026, para o alojamento de dados de especial sensibilidade do Estado, dos seus operadores e dos agrupamentos de interesse público, sempre que uma violação possa ameaçar a ordem pública, a segurança pública, a saúde, a vida das pessoas ou a proteção da propriedade intelectual. A conformidade é comprovada por uma qualificação da ANSSI ou por uma certificação europeia reconhecida como equivalente pela agência.

A nuvem Outscale Dassault Systèmes possui realmente essa certificação?

Sim, na sua região cloudgouv-eu-west-1, certificada pela SecNumCloud 3.2. A região França padrão (eu-west-2) continua certificada segundo as normas ISO 27001, ISO 27017, ISO 27018 e HDS, sem a certificação SecNumCloud; os dois ambientes são distintos e a mudança de um para o outro implica uma reimplantação. Para além destas certificações, a Outscale é também auditada segundo a norma SOC 2 Tipo II, está em conformidade com o código de conduta da CISPE (dados tratados e armazenados no Espaço Económico Europeu) e possui a certificação TISAX para o alojamento de dados sensíveis do setor automóvel. Poucas infraestruturas na nuvem reúnem um conjunto de certificações tão abrangente, desde as de caráter geral até às setoriais. Na Ohmycad, a região SecNumCloud continua a ser uma opção: é ativada quando a sua regulamentação ou o seu cliente final assim o exigirem, nunca sendo incluída por predefinição.

Conclusão

O SecNumCloud mudou de estatuto em 2026: de uma recomendação de boas práticas, passou a ser uma obrigação legal aplicável a uma parte do setor público. Esta evolução não vai ficar por aqui, e as organizações que tratam de dados sensíveis têm todo o interesse em preparar-se para isso antes que a regulamentação as obrigue a fazê-lo.

A nuvem Outscale Dassault Systèmes mantém este nível de exigência na sua região cloudgouv-eu-west-1, para além de cumprir as normas ISO 27001, ISO 27017, ISO 27018 e HDS em toda a sua infraestrutura. A oferta de nuvem soberana da Ohmycad baseia-se nestes padrões para propor a certificação como opção, sem a impor a quem não necessita dela.

O que se deve fazer: verificar qual a certificação que realmente cumpre a sua obrigação legal, antes de pagar por um nível que a lei não exige.

Descubra a oferta de nuvem soberana da Ohmycad →

Para saber mais: o selo «Cloud de Confiança» · a Lei Cloud Act

Fontes

Perguntas frequentes

Perguntas frequentes

Onde posso encontrar a lista de prestadores de serviços qualificados da SecNumCloud?

A ANSSI publica e mantém atualizado o catálogo oficial das ofertas qualificadas no seu próprio site. Esta é a única fonte fiável; uma página de terceiros que alega listar «os melhores» prestadores de serviços SecNumCloud não tem qualquer valor oficial.

O SecNumCloud é obrigatório para todas as empresas?

Não. Desde 15 de agosto de 2026, a obrigação legal aplica-se apenas ao Estado, aos seus operadores e aos agrupamentos de interesse público, no que diz respeito aos seus dados de especial sensibilidade. Para as restantes organizações, o SecNumCloud continua a ser uma opção recomendada quando os dados tratados são sensíveis ou sujeitos a regulamentação, não constituindo uma obrigação geral.

Qual é a diferença entre o SecNumCloud e o selo «Cloud de Confiança»?

SecNumCloud é a certificação da ANSSI. «Cloud de confiança» é o selo da doutrina do Estado de 2021, que designava a combinação da certificação SecNumCloud com a imunidade a leis extraterritoriais, como o Cloud Act. Desde a versão 3.2 do referencial, essa imunidade faz parte dos requisitos do próprio SecNumCloud. Os pormenores encontram-se em o nosso artigo dedicado à nuvem de confiança.

A oferta de nuvem soberana da Ohmycad é certificada como SecNumCloud por predefinição?

Não. A certificação aplica-se à região cloudgouv-eu-west-1 da nuvem Outscale Dassault Systèmes, ativada opcionalmente quando a sua regulamentação ou o seu cliente final assim o exigirem.

A norma ISO 27001 é suficiente se os meus dados não forem sensíveis?

Na maioria dos casos, sim, trata-se de um requisito básico esperado de qualquer fornecedor de alojamento profissional sério. A questão a colocar não é o volume de dados, mas sim a sua sensibilidade: assim que um dado de saúde ou um dado estatal particularmente sensível entra no âmbito de aplicação, o HDS ou o SecNumCloud tornam-se, respetivamente, obrigatórios ou fortemente recomendados.

Precisa de um serviço de alojamento soberano, gerido e orçamentado de acordo com as suas necessidades? Um engenheiro da Ohmycad entrará em contacto consigo com um orçamento personalizado, e não com uma tabela de preços genérica: ser contactado. A oferta completa encontra-se na página nuvem soberana.

Passar à ação
Faça uma estimativa do valor da sua licença do SOLIDWORKS ou do CATIA em 2 minutos
Uma cotação indicativa imediata, seguida de um acompanhamento da Ohmycare por um engenheiro dedicado.
Calcular o custo da minha licença
Nuvem soberana
Partilhar
Escrito pela equipa da Ohmycad
A primeira rede de especialistas 3DEXPERIENCE — SOLIDWORKS, CATIA, 3DEXPERIENCE. Atualizado a 9 de outubro de 2026.