Nehos Groupe

Ce qu'il faut retenir

L'EUCS (European Union Cybersecurity Certification Scheme for Cloud Services) est le premier cadre de certification cloud unifié à l'échelle de l'Union européenne, élaboré par l'ENISA. Il définit trois niveaux — Basic, Substantial et High — couvrant des exigences croissantes de sécurité, de localisation des données et d'immunité aux lois extraterritoriales.

Le niveau High impose des exigences proches de SecNumCloud : hébergement et opération exclusivement dans l'UE, personnel habilité, contrôle des accès physiques et logiques, immunité contractuelle contre le CLOUD Act et les législations équivalentes hors UE. AWS, Azure et GCP sont structurellement exclus du niveau High sous leur forme actuelle.

L'EUCS aura un impact direct sur les marchés publics européens dès 2027 : les administrations et opérateurs de services essentiels soumis à NIS2 devront privilégier des fournisseurs certifiés EUCS High ou Substantial selon la sensibilité des données traitées. OVHcloud, Scaleway, Outscale et Numspot sont positionnés pour obtenir ces certifications. Nehos accompagne ses clients dans la transition vers des architectures cloud conformes EUCS avant l'entrée en vigueur des obligations.

Carte d'Europe avec réseau cloud certifié EUCS — schéma ENISA Basic Substantial High

EUCS 2026 : certification cloud européenne, ce qui change vraiment

Le schéma de certification cloud européen ENISA entre dans sa phase opérationnelle. Trois niveaux, des exigences de localisation renforcées, un impact direct sur les marchés publics et les contrats sensibles. Ce que les DSI français doivent anticiper.

Adapté à toute taille de structure

Artisan
Startup
PME / TPE
ETI
Grand Groupe
F
Foued Cherni
··ia-souveraine

#EUCS : qu'est-ce que c'est et pourquoi ça compte pour les DSI français

L'EUCS — European Union Cybersecurity Certification Scheme for Cloud Services — est le schéma de certification cloud conçu par l'ENISA (Agence de l'Union européenne pour la cybersécurité) dans le cadre du Cybersecurity Act (règlement UE 2019/881). Adopté techniquement en 2024 et entrant en phase de déploiement opérationnel en 2025-2026, il vise à harmoniser à l'échelle des 27 États membres les critères d'évaluation de la sécurité des services cloud.

Avant l'EUCS, chaque pays membre disposait de sa propre référence nationale : SecNumCloud en France (ANSSI), C5 en Allemagne (BSI), ENS Alto en Espagne, ISMAP au Japon pour les comparaisons internationales. Cette fragmentation créait des problèmes concrets pour les entreprises opérant dans plusieurs pays européens : un fournisseur cloud pouvait être certifié C5 en Allemagne mais non évalué selon SecNumCloud en France, rendant la comparaison et la prise de décision complexe pour les DSI et les RSSI.

L'EUCS répond à cette fragmentation en proposant un langage commun. Pour un DSI français, cela signifie trois changements concrets :

1. Un référentiel unique pour les appels d'offres européens. Les marchés publics transnationaux pourront exiger une certification EUCS sans avoir à spécifier plusieurs certifications nationales équivalentes. Une entité publique française travaillant avec un prestataire allemand peut désormais aligner ses exigences sur un seul référentiel.

2. Une pression accrue sur les fournisseurs hors UE. Le niveau High de l'EUCS inclut des exigences de localisation et d'immunité extraterritoriale qui rendent structurellement difficile la certification pour AWS, Azure et GCP sous leur forme actuelle. Les DSI des secteurs réglementés devront anticiper ce point dans leurs contrats de renouvellement.

3. Une articulation directe avec NIS2. La directive NIS2 (transposée en droit français) recommande aux entités essentielles et importantes de recourir à des services cloud certifiés. L'EUCS devient de facto le référentiel de certification associé à NIS2 pour la couche cloud. Comprendre l'EUCS, c'est comprendre une partie des obligations NIS2 liées à l'hébergement.


#Les 3 niveaux EUCS : Basic, Substantial, High — différences concrètes

L'architecture de l'EUCS repose sur trois niveaux d'assurance correspondant à des profils de menace croissants. Chaque niveau empile les exigences du précédent.

#Niveau Basic

Profil de risque ciblé : menaces faibles, attaquants non sophistiqués. Convient aux services cloud à faible criticité — outils collaboratifs internes non sensibles, environnements de développement.

Mécanisme d'évaluation : auto-déclaration du fournisseur cloud (CSP — Cloud Service Provider). Aucun audit tiers obligatoire. Le fournisseur atteste lui-même sa conformité aux contrôles du niveau Basic.

Exigences clés :

  • Politique de sécurité documentée
  • Gestion des identités et des accès (IAM)
  • Chiffrement en transit (TLS)
  • Plan de continuité d'activité basique
  • Pas d'exigence de localisation géographique des données
  • Pas d'exigence d'immunité extraterritoriale

Qui peut l'obtenir : tous les fournisseurs cloud, y compris AWS, Azure, GCP. Ce niveau ne constitue pas un avantage compétitif — il sera rapidement la norme minimale pour tout CSP opérant en Europe.

#Niveau Substantial

Profil de risque ciblé : menaces modérées, attaquants disposant de ressources limitées. Convient aux applications métier d'une ETI, aux données RH ou financières non stratégiques.

Mécanisme d'évaluation : audit tiers obligatoire par un organisme d'évaluation de la conformité (CAB — Conformity Assessment Body) accrédité par les autorités nationales.

Exigences clés :

  • Toutes les exigences du niveau Basic
  • Chiffrement au repos obligatoire
  • Gestion des vulnérabilités avec délais de remédiation définis
  • Tests de pénétration réguliers
  • Localisation recommandée dans l'EEE (sans obligation stricte à ce niveau)
  • Transparence sur les sous-traitants et la chaîne d'approvisionnement
  • Plan de gestion des incidents formalisé avec notification

Qui peut l'obtenir : AWS, Azure et GCP peuvent techniquement atteindre ce niveau, avec des adaptations contractuelles sur la transparence de la chaîne d'approvisionnement. Les opérateurs cloud européens comme OVHcloud et Scaleway sont bien positionnés.

#Niveau High

Profil de risque ciblé : menaces élevées, attaquants sophistiqués incluant des acteurs étatiques. Obligatoire pour les données classifiées, les SIIV (systèmes d'information d'importance vitale), les données de santé à caractère sensible, les infrastructures critiques.

Mécanisme d'évaluation : audit approfondi par un CAB accrédité, avec inspection physique des datacenters et vérification des processus opérationnels.

Exigences clés :

  • Toutes les exigences des niveaux Basic et Substantial
  • Localisation des données et des traitements exclusivement dans l'UE/EEE
  • Immunité aux lois extraterritoriales : le fournisseur ne doit pas être soumis à des législations hors UE permettant un accès non judiciaire aux données (CLOUD Act américain, loi chinoise sur la sécurité nationale)
  • Personnel d'astreinte et de support localisé dans l'UE
  • Contrôle des accès physiques aux datacenters (personnel habilité UE uniquement)
  • Gestion des clés de chiffrement sous contrôle exclusif de l'opérateur UE
  • Audit de code source pour les composants critiques
  • Réversibilité et portabilité garanties contractuellement

Qui peut l'obtenir : structurellement, les seuls fournisseurs pouvant prétendre au niveau High sont les opérateurs cloud dont le capital, les opérations et les engagements contractuels sont entièrement indépendants des législations extra-UE. En pratique : Outscale, OVHcloud (sous réserve d'audit), Scaleway, Numspot, T-Systems Open Telekom Cloud, Deutsche Telekom pour les acteurs de référence européens.


#EUCS vs SecNumCloud vs ISO 27001 : positionnement sur le marché

Les DSI naviguent aujourd'hui entre plusieurs référentiels qui se chevauchent sans être totalement alignés. Voici comment les positionner.

ISO 27001 est la norme de management de la sécurité de l'information. Elle couvre l'organisation, les processus et les contrôles de sécurité d'une entreprise, mais sans exigence de localisation géographique des données ni d'immunité extraterritoriale. C'est le minimum absolu pour tout fournisseur cloud sérieux — AWS, Azure, OVHcloud et Scaleway l'ont tous. L'ISO 27001 seule ne suffit pas à garantir la souveraineté des données.

EUCS est un référentiel de certification des services cloud spécifiquement conçu pour l'Union européenne. Il va au-delà de l'ISO 27001 en intégrant des exigences propres à la souveraineté numérique européenne, surtout au niveau High. Il est plus récent, harmonisé au niveau UE, et directement articulé avec NIS2. À terme, l'EUCS High devrait s'imposer comme la référence pour les marchés publics européens sensibles.

SecNumCloud (ANSSI, France) est le référentiel national français le plus exigeant. Il préexiste à l'EUCS et est plus contraignant sur certains points, notamment la vérification de l'actionnariat et la proscription de tout lien capitalistique avec des entités hors UE. SecNumCloud est aujourd'hui reconnu comme équivalent ou supérieur au niveau High de l'EUCS dans les discussions entre ENISA et ANSSI. Un fournisseur qualifié SecNumCloud devrait pouvoir prétendre au niveau EUCS High sans audit redondant majeur — un mécanisme de reconnaissance mutuelle est en cours de négociation.

Tableau de positionnement :

CritèreISO 27001EUCS BasicEUCS SubstantialEUCS HighSecNumCloud
Audit tiers obligatoireOuiNonOuiOui (renforcé)Oui (ANSSI)
Localisation données UENonNonRecommandéeObligatoireObligatoire (FR/UE)
Immunité extraterritorialeNonNonNonObligatoireObligatoire
PérimètreEntrepriseService cloudService cloudService cloudService cloud
Portée géographiqueMondialeUEUEUEFrance
Utilisé pour marchés publicsNonNonPossibleOui (NIS2)Oui (ANSSI)

Pour les DSI français, la stratégie optimale est de ne pas attendre que l'EUCS remplace SecNumCloud : les deux coexisteront, et SecNumCloud restera la référence pour les OIV et les administrations françaises. L'EUCS High ouvrira en revanche les marchés européens transnationaux à des fournisseurs cloud qui n'ont pas suivi le processus SecNumCloud spécifiquement français.


#Fournisseurs cloud concernés : AWS, Azure, GCP vs OVHcloud, Outscale, Scaleway

L'EUCS ne désigne pas de fournisseurs par leur nom — il définit des exigences que les fournisseurs doivent satisfaire. Mais les implications structurelles sont claires.

#AWS, Azure, GCP : bloqués au niveau Substantial pour le High

Amazon Web Services, Microsoft Azure et Google Cloud Platform sont des filiales de groupes américains soumis au CLOUD Act (Clarifying Lawful Overseas Use of Data Act, 2018). Cette loi autorise les autorités américaines à exiger d'une entreprise américaine la communication de données stockées n'importe où dans le monde, y compris en Europe, sans recours judiciaire européen préalable.

Cette subordination juridique est incompatible avec l'exigence d'immunité extraterritoriale du niveau High de l'EUCS. Les trois hyperscalers américains pourront :

  • Certifier leurs offres au niveau Basic (auto-déclaration, aucun obstacle)
  • Certifier certaines offres au niveau Substantial avec des adaptations contractuelles et organisationnelles
  • Ne pas pouvoir certifier au niveau High sans une restructuration juridique fondamentale de leurs entités européennes — ce qu'aucun des trois n'a annoncé à ce jour

Les initiatives de "cloud de confiance" (Microsoft avec Capgemini via Bleu, SAP et Google avec T-Systems) tentent de contourner ce blocage via des joint-ventures où l'entité opérante est européenne. Ces modèles sont encore en cours d'évaluation pour leur compatibilité avec le niveau High.

#OVHcloud, Scaleway : bien positionnés pour le niveau High

OVHcloud (groupe français, coté à Paris, capitaux européens) et Scaleway (filiale d'Iliad, groupe Xavier Niel) sont structurellement éligibles au niveau High de l'EUCS. Leur actionnariat européen, leurs datacenters en France et dans l'UE, et leur absence de dépendance aux lois extraterritoriales américaines les placent sur une trajectoire favorable.

OVHcloud a publiquement annoncé son intention d'obtenir la certification EUCS High et dispose d'un pré-positionnement technique solide (certifications HDS, ISO 27001, CISPE). Scaleway, plus orienté développeurs, devra renforcer sa couche gouvernance et son processus d'audit tiers pour atteindre le niveau High. Les deux opérateurs sont déjà référencés dans les discussions ENISA comme fournisseurs cloud européens représentatifs.

#Outscale et Numspot : précurseurs SecNumCloud

Outscale (filiale Dassault Systèmes, qualification SecNumCloud obtenue) et Numspot (consortium 100% public français, qualification en cours) partent avec une longueur d'avance significative. Les exigences SecNumCloud étant alignées voire supérieures au niveau High, la conversion vers une certification EUCS High sera, pour eux, un exercice de documentation et de cartographie plutôt qu'un effort technique majeur.

#Deutsche Telekom (Open Telekom Cloud) et T-Systems

À l'échelle européenne, les acteurs allemands sont également bien positionnés. Deutsche Telekom et T-Systems ont investi massivement dans des architectures BSI C5, le référentiel allemand équivalent à SecNumCloud, qui sera lui aussi aligné avec l'EUCS High. La coopération franco-allemande sur la souveraineté cloud (initiative GAIA-X, dont l'EUCS est un pilier) favorise une convergence entre SecNumCloud et C5 vers le niveau High.


#Clause de neutralité et exigences de localisation des données

L'un des points les plus débattus dans l'élaboration de l'EUCS a été la clause de neutralité, aussi appelée «exigence d'immunité extraterritoriale» ou «EU-restricted operations».

#La controverse de 2021-2023

Lors des premières versions du schéma EUCS (2021), des États membres — dont la France, l'Allemagne et les Pays-Bas — ont poussé pour inclure dans le niveau High une exigence stricte d'immunité extraterritoriale. Cette clause aurait de facto exclu AWS, Azure et GCP du niveau le plus élevé.

D'autres États membres, plus proches des hyperscalers américains (Irlande, Danemark, Suède notamment), ont résisté à cette inclusion, arguant qu'elle créait une discrimination protectionniste incompatible avec les règles de concurrence de l'OMC et risquait de dégrader le tissu d'innovation européen.

Le schéma final adopté en 2024 inclut bien la clause d'immunité extraterritoriale au niveau High, mais sous une formulation qui laisse une marge d'interprétation sur les mécanismes de conformité alternatifs (joint-ventures, engagements contractuels renforcés). L'ENISA a indiqué que les modalités précises d'application seront précisées par voie de guidance technique en 2025-2026.

#Localisation des données : ce que ça implique concrètement

Au niveau High, les données doivent être hébergées, traitées et sauvegardées exclusivement sur des infrastructures situées dans l'EEE. Cela couvre :

  • Les données au repos (stockage principal et backups)
  • Les données en transit dans l'infrastructure du fournisseur
  • Les logs et métadonnées opérationnels
  • Les données de support (tickets d'assistance, diagnostics)

Les accès de support technique — y compris les accès d'urgence — doivent être réalisés depuis des territoires EEE par du personnel soumis au droit européen. Cette exigence est la plus difficile à satisfaire pour les hyperscalers américains, dont les équipes de support mondial sont distribuées sur plusieurs continents.

Pour les entreprises clientes, cela implique de revoir leurs contrats cloud pour vérifier que les clauses de transfert de données et de support sont conformes à ce cadre. Les Data Processing Agreements (DPA) existants avec AWS, Azure ou GCP ne satisfont pas ces exigences au niveau High.


→ Pour aller plus loin : découvrez nos outils gratuits — calculateurs ROI, diagnostics techniques et quiz interactifs pour affiner votre réflexion.

#Impact sur les marchés publics et contrats sensibles

L'EUCS n'est pas qu'une certification technique — c'est un outil de politique industrielle européenne avec des effets directs sur les marchés publics.

#Les marchés publics européens : vers une exigence EUCS

→ Pour aller plus loin : découvrez nos outils gratuits — calculateurs ROI, diagnostics techniques et quiz interactifs pour affiner votre réflexion.

La directive NIS2 (transposée en France par la loi du 26 avril 2024 relative à la résilience des activités d'importance vitale) impose aux entités essentielles et importantes de gérer les risques liés à leurs fournisseurs de services numériques, dont le cloud. La Commission européenne a indiqué que les États membres devraient recommander ou exiger des certifications EUCS dans leurs cadres d'achat public pour les données sensibles.

En France, l'articulation concrète sera la suivante :

  • Administrations et établissements publics : recommandation SecNumCloud maintenue pour les données les plus sensibles ; EUCS High comme alternative reconnue pour les projets transnationaux
  • Opérateurs de services essentiels (OSE) couverts par NIS2 : obligation de justifier du niveau de certification cloud dans leur cartographie des risques
  • Secteur de la santé (HDS) : maintien des exigences HDS, avec EUCS High comme certification complémentaire attendue
  • Secteur financier soumis à DORA : le règlement DORA impose une gestion du risque ICT (Information and Communication Technology) incluant une évaluation des fournisseurs cloud ; l'EUCS sera le référentiel de référence pour cette évaluation

#Les contrats sensibles du secteur privé

Au-delà des marchés publics, plusieurs secteurs du privé vont être impactés :

Industrie de défense et aérospatiale : les sous-traitants de la BITD (Base Industrielle et Technologique de Défense) traitant des informations DRSD (Direction du Renseignement et de la Sécurité de la Défense) seront encouragés à migrer vers des clouds certifiés EUCS High ou SecNumCloud.

Secteur bancaire et assurance : les établissements soumis à la supervision BCE/ACPR et au règlement DORA devront démontrer que leurs fournisseurs cloud critiques satisfont à des exigences de résilience et de sécurité — l'EUCS Substantial et High seront les références naturelles.

Cabinets d'avocats et de conseil traitant des données soumises au secret professionnel : le Conseil National des Barreaux a déjà émis des recommandations sur la localisation des données ; l'EUCS renforcera ces recommandations.

#Ce que ça change pour les appels d'offres

Pratiquement, les DSI et acheteurs publics vont voir apparaître dans les cahiers des charges techniques des clauses du type : «Le prestataire devra justifier d'une certification EUCS Substantial ou High pour les services cloud hébergeant des données à caractère sensible.» Cette évolution va progressivement exclure les offres non certifiées des lots les plus importants et les plus stratégiques.


#Planning de mise en œuvre : calendrier prévisionnel ENISA 2025-2027

L'EUCS suit un calendrier ambitieux mais réaliste, en plusieurs phases.

#Phase 1 — Finalisation du schéma (2024 — T1 2025)

L'ENISA a publié la version finale du schéma EUCS en 2024, après plusieurs années de consultations publiques et de négociations entre États membres. Le schéma définit les exigences pour les trois niveaux, les critères d'accréditation des organismes d'évaluation (CAB) et les modalités de reconnaissance mutuelle avec les certifications nationales existantes (SecNumCloud, C5, ISMAP).

Statut (juin 2026) : schéma publié, premier guide technique d'implémentation disponible, travaux d'accréditation des CAB en cours dans plusieurs États membres dont la France (COFRAC) et l'Allemagne (DAkkS).

#Phase 2 — Accréditation des organismes d'évaluation (T1 2025 — T4 2025)

Les CAB (Conformity Assessment Bodies) doivent être accrédités par les autorités nationales compétentes pour réaliser les audits EUCS aux niveaux Substantial et High. En France, cela concerne les organismes déjà accrédités par le COFRAC pour ISO 27001 et ANSSI pour SecNumCloud — un processus de reconnaissance d'acquis est prévu.

Statut (juin 2026) : les premiers CAB ont obtenu leur accréditation préliminaire en France et en Allemagne. Les audits pilotes ont démarré sur des fournisseurs volontaires.

#Phase 3 — Premières certifications (T1 2026 — T4 2026)

Les premiers fournisseurs cloud devraient obtenir leurs certifications EUCS Basic et Substantial en 2026. Les certifications de niveau High, plus complexes, sont attendues pour la fin 2026 au plus tôt, avec une montée en charge en 2027.

Statut (juin 2026) : plusieurs fournisseurs cloud européens, dont OVHcloud et T-Systems, ont officiellement déposé des dossiers d'évaluation EUCS Substantial. Les premières certifications Basic auto-déclarées sont disponibles sur le registre ENISA.

#Phase 4 — Intégration dans les marchés publics (2027)

La Commission européenne a indiqué que les directives d'achat public européen intégreront des références à l'EUCS à partir de 2027. Les États membres auront jusqu'à fin 2027 pour mettre à jour leurs cadres d'achat public national en conséquence. En France, cela implique une révision des circulaires applicables aux achats cloud des administrations.

Horizon 2028 : l'objectif de la Commission est qu'à l'horizon 2028, l'ensemble des services cloud utilisés par les entités publiques européennes pour des données sensibles soient hébergés sur des infrastructures certifiées EUCS Substantial minimum, et EUCS High pour les données à caractère critique.


#Ce que les entreprises doivent anticiper dès maintenant

Le calendrier EUCS peut sembler lointain, mais les décisions d'architecture cloud prises en 2026 engagent des contrats pluriannuels dont les effets se feront sentir précisément au moment où les exigences de certification deviendront contraignantes.

#Audit de votre exposition aux risques extraterritoriaux

Première priorité : cartographier précisément les services cloud que vous utilisez aujourd'hui et leur niveau d'exposition aux lois extraterritoriales. Questions à poser à chaque fournisseur :

  • Quelle est l'entité juridique qui opère ce service en Europe ?
  • Cette entité est-elle une filiale d'un groupe soumis au CLOUD Act ou à une législation équivalente ?
  • Où sont physiquement hébergées les données (y compris les backups) ?
  • Où sont localisées les équipes de support ayant un accès potentiel aux données ?
  • Quelles clauses contractuelles protègent vos données contre les demandes d'accès extra-judiciaires ?

Cette cartographie est aussi utile dans le cadre de votre mise en conformité NIS2 et de vos obligations DORA si vous êtes dans le secteur financier.

#Intégrer l'EUCS dans votre stratégie cloud

Si vous êtes en cours de renouvellement de vos contrats cloud ou en train de concevoir une nouvelle architecture, intégrez dès maintenant les critères EUCS dans votre grille d'évaluation des fournisseurs :

  • Niveau Basic : obligatoire pour tous les fournisseurs cloud, quel que soit le workload
  • Niveau Substantial : recommandé pour toute application métier traitant des données personnelles ou des données opérationnelles sensibles
  • Niveau High : à imposer pour les données stratégiques, les secrets industriels, les données soumises au secret professionnel, les données de santé, les systèmes couverts par NIS2

#Former vos équipes et votre COMEX

L'EUCS est encore méconnu dans la plupart des COMEX et des comités de direction informatique. Or, les arbitrages budgétaires et les décisions d'architecture doivent être éclairés par une compréhension des obligations qui arrivent. Intégrer un module EUCS dans vos formations RSSI et DSI 2026 est un investissement qui évitera des migrations coûteuses en urgence en 2027-2028.

#Anticiper les migrations si nécessaire

Migrer d'AWS vers OVHcloud ou d'Azure vers Outscale n'est pas trivial : cela prend entre 12 et 24 mois pour des applications métier complexes, selon la profondeur de l'intégration aux services managés du fournisseur d'origine. Si vos workloads les plus sensibles sont actuellement sur des hyperscalers américains, entamer l'analyse de migration dès 2026 vous donne le temps de le faire proprement, sans la pression d'une obligation réglementaire imminente.


#Position Nehos : accompagnement vers l'hébergement certifié EUCS/SecNumCloud

Nehos Groupe accompagne ses clients ETI, grands comptes et entités publiques dans leur transition vers des architectures cloud conformes aux exigences EUCS et SecNumCloud. Notre approche repose sur trois piliers opérationnels.

Audit d'exposition réglementaire cloud : nous réalisons en 10 jours ouvrés un audit complet de votre patrimoine cloud actuel — cartographie des fournisseurs, évaluation de l'exposition extraterritoriale, gap analysis par rapport aux niveaux EUCS Substantial et High. Ce livrable alimente directement votre documentation NIS2 et DORA.

Architecture cloud souveraine : nous concevons avec vous l'architecture cible sur les infrastructures certifiées ou en cours de certification EUCS — OVHcloud, Outscale, Scaleway ou Numspot selon votre profil de risque et votre secteur. Nous intégrons les contraintes d'agents IA et de LLM déployés sur infrastructure souveraine, sujet sur lequel notre équipe dispose d'une expertise opérationnelle avec des déploiements en production.

Accompagnement à la migration : nous pilotez pas à pas la migration de vos workloads sensibles, avec un focus sur la continuité de service et la maîtrise des coûts. Notre objectif est systématiquement d'atteindre l'iso-fonctionnalité à coût opérationnel stable, voire inférieur à l'existant sur les architectures hyperscalers.

Le cloud souverain certifié EUCS n'est pas une contrainte — c'est un avantage concurrentiel pour les organisations qui opèrent dans un marché européen où la confiance numérique devient un critère de sélection des partenaires et des prestataires. Les entreprises qui anticipent cette transition en 2026 seront en position de force en 2028.

Questions & Réponses

Questions fréquentes sur l'EUCS et la certification cloud européenne

L'EUCS (European Union Cybersecurity Certification Scheme for Cloud Services) est le premier cadre de certification cloud unifié à l'échelle de l'Union européenne, élaboré par l'ENISA dans le cadre du Cybersecurity Act. Contrairement aux certifications nationales comme SecNumCloud (France) ou C5 (Allemagne), il s'applique à l'ensemble des 27 États membres avec les mêmes critères. Son but est de mettre fin à la fragmentation du marché où un fournisseur cloud devait obtenir des certifications différentes dans chaque pays pour accéder aux marchés publics européens. L'EUCS ne remplace pas les certifications nationales existantes — il leur est complémentaire — mais à terme, un mécanisme de reconnaissance mutuelle permettra à un fournisseur certifié EUCS High d'accéder aux marchés européens sans devoir répéter l'intégralité d'un audit SecNumCloud.
AWS, Azure et Google Cloud peuvent obtenir les certifications EUCS Basic et probablement Substantial avec des adaptations contractuelles. En revanche, le niveau High est structurellement incompatible avec leur statut actuel de filiales de groupes américains soumis au CLOUD Act. Cette loi américaine de 2018 autorise les autorités américaines à exiger de ces entreprises la communication de données stockées en Europe, sans recours judiciaire européen préalable — ce qui est en contradiction directe avec l'exigence d'immunité extraterritoriale du niveau High. Des initiatives de joint-ventures avec des opérateurs européens (Microsoft/Capgemini via Bleu, Google/T-Systems) cherchent à contourner ce blocage, mais leur conformité au niveau High est encore en cours d'évaluation par l'ENISA.
L'obligation dépend de votre profil. Pour les entités soumises à NIS2 (entités essentielles et importantes dans les secteurs énergie, transports, santé, finance, eau, infrastructure numérique, administration publique, espace), la réglementation impose une gestion rigoureuse du risque lié aux fournisseurs cloud — et l'EUCS sera le référentiel de référence pour justifier du niveau de certification de ces fournisseurs. Pour les administrations publiques et les OIV français, la pression vers SecNumCloud et EUCS High est déjà forte et va s'accentuer à partir de 2027. Pour les entreprises privées hors secteurs réglementés, il n'y aura pas d'obligation légale directe, mais des obligations contractuelles indirectes via les appels d'offres de clients publics ou de grands comptes exigeants.
Pour une ETI, la distinction pratique est la suivante. Le niveau Substantial est adapté aux données opérationnelles sensibles (données clients, données RH, données financières, propriété intellectuelle non classifiée). Il impose un audit tiers, le chiffrement au repos, une gestion des vulnérabilités et une transparence sur la chaîne d'approvisionnement, mais n'exige pas la localisation des données en Europe ni l'immunité extraterritoriale. Le niveau High est requis pour les données vraiment stratégiques — secrets industriels, données couvertes par le secret professionnel, informations liées à des marchés de défense ou de sécurité nationale, données de santé à caractère sensible. Il impose la localisation en Europe, l'immunité au CLOUD Act et un audit approfondi incluant inspection physique des datacenters. Pour la majorité des ETI françaises, le niveau Substantial est le niveau cible réaliste à court terme ; le niveau High est à considérer pour les workloads les plus sensibles.
L'intégration de l'EUCS dans les marchés publics européens est prévue en plusieurs étapes. Les premières certifications EUCS Basic et Substantial sont attendues pour fin 2026 sur la base des dossiers pilotes en cours. Les premières certifications High pour les opérateurs cloud européens (OVHcloud, T-Systems, Outscale) sont attendues pour fin 2026 - début 2027. L'intégration dans les directives d'achat public européen est prévue pour 2027, avec une transposition dans les cadres nationaux d'ici fin 2027. Pour les contrats en cours, les clauses de révision standard permettront aux administrations d'intégrer les exigences EUCS lors du prochain renouvellement. Les nouveaux appels d'offres lancés à partir de 2027 intégreront probablement des exigences EUCS explicites pour les lots cloud sensibles.
L'EUCS, le RGPD et NIS2 forment un triptyque réglementaire cohérent mais avec des périmètres différents. Le RGPD encadre le traitement des données personnelles, en imposant des bases légales, des droits des personnes et des obligations de sécurité. NIS2 impose une gestion des risques de cybersécurité aux entités essentielles et importantes, incluant la gestion du risque fournisseur. L'EUCS fournit le référentiel technique pour évaluer et certifier les fournisseurs cloud — il devient l'outil de preuve pour satisfaire les obligations NIS2 relatives aux fournisseurs cloud. Concrètement : utiliser un fournisseur cloud certifié EUCS Substantial ou High vous permet de satisfaire plus facilement vos obligations NIS2 de gestion du risque fournisseur, et de documenter votre conformité RGPD sur les mesures de sécurité techniques et organisationnelles. Ce n'est pas une obligation légale directe aujourd'hui, mais c'est la trajectoire que prend la réglementation européenne.
Oui. Nehos réalise des audits d'exposition réglementaire cloud en 10 jours ouvrés : cartographie des fournisseurs actuels, évaluation de l'exposition au CLOUD Act et aux législations extraterritoriales, gap analysis par rapport aux niveaux EUCS Substantial et High, et recommandation des fournisseurs cloud adaptés à votre profil de risque. Ce livrable alimente directement votre documentation NIS2, DORA (si applicable) et votre registre de traitement RGPD. Nous accompagnons ensuite la conception de l'architecture cible et la migration technique, avec un objectif de continuité de service et de maîtrise des coûts. Les entreprises qui entament cette transition en 2026 disposent du temps nécessaire pour le faire proprement — celles qui attendront 2027-2028 migreront sous contrainte réglementaire, dans des délais et à des coûts plus élevés.
Réserver un audit