Nehos Groupe
Définition & Concepts

SecNumCloud (qualification ANSSI cloud souverain)

Version Décideur

L'essentiel

SecNumCloud est le « label rouge » du cloud souverain français. Quand un hébergeur est SecNumCloud, l'État français garantit que vos données ne pourront jamais être réclamées par les autorités américaines (Cloud Act), que les serveurs sont en France/UE, et que l'équipe technique est européenne. C'est obligatoire pour les administrations publiques et fortement recommandé pour les banques, mutuelles, énergéticiens régulés.

Version Expert

Détails Techniques

Référentiel de sécurité élaboré par l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) qualifiant les fournisseurs de services cloud répondant aux exigences françaises de souveraineté numérique. La qualification SecNumCloud version 3.2 (2022) garantit immunité aux lois extraterritoriales (Cloud Act US notamment), hébergement physique en UE, équipe d'exploitation européenne, chiffrement, séparation des données.

#Définition SecNumCloud (qualification ANSSI cloud souverain)

Référentiel de sécurité élaboré par l'ANSSI (Agence Nationale de la Sécurité des Systèmes d'Information) qualifiant les fournisseurs de services cloud répondant aux exigences françaises de souveraineté numérique. La qualification SecNumCloud version 3.2 (2022) garantit immunité aux lois extraterritoriales (Cloud Act US notamment), hébergement physique en UE, équipe d'exploitation européenne, chiffrement, séparation des données. Pour approfondir, consultez la page service Souveraineté Numérique Responsable.

Maîtriser SecNumCloud (qualification ANSSI cloud souverain) permet aux équipes techniques et métier de parler le même langage — et d'arbitrer plus vite.

#SecNumCloud (qualification ANSSI cloud souverain) expliqué simplement

SecNumCloud est le « label rouge » du cloud souverain français. Quand un hébergeur est SecNumCloud, l'État français garantit que vos données ne pourront jamais être réclamées par les autorités américaines (Cloud Act), que les serveurs sont en France/UE, et que l'équipe technique est européenne. C'est obligatoire pour les administrations publiques et fortement recommandé pour les banques, mutuelles, énergéticiens régulés.

Imaginez que vous dirigez une PME ou une scale-up. C'est exactement ce type de situation que Nehos rencontre chaque semaine chez ses clients.

#Cas d'usage concrets

Métropole 500 000 habitants — Bascule d'Azure Cloud Public vers OVHcloud SecNumCloud en 24 mois sans interruption. Économie 28 % vs Azure. Argument commercial validé sur 8 marchés publics gagnés. Retrouvez le détail dans cas client métropole 500 000 habitants — bascule SecNumCloud.

Banque mutualiste — assistant IA — Déploiement Mistral Large 2 auto-hébergé sur OVHcloud SecNumCloud. 1 200 conseillers utilisateurs. Zéro incident conformité 18 mois. Retrouvez le détail dans cas client banque mutualiste — Mistral sur SecNumCloud.

Mutuelle santé HDS + SecNumCloud — Données santé + souveraineté = hébergement OVHcloud SecNumCloud HDS. Marchés publics gagnés grâce à cette double qualification.

#SecNumCloud (qualification ANSSI cloud souverain) chez Nehos Groupe

L'équipe Nehos travaille avec cette technologie depuis ses débuts. Sur les 3 derniers projets impliquant SecNumCloud (qualification ANSSI cloud souverain), on a documenté les résultats avec des KPIs précis. Notre service Souveraineté Numérique Responsable couvre ce périmètre de A à Z.

La méthode Nehos est documentée sur méthode Stack Souveraine Nehos. Chaque mission démarre par un cadrage structuré : objectifs chiffrés, périmètre technique, jalons à 30/60/90 jours. Les résultats mesurés sur nos clients : 28 % est un ordre de grandeur courant. On livre, on mesure, on itère. Pas de slides sans livrable.

#Termes associés

Plusieurs concepts gravitent autour de ce sujet.

Explorez chaque définition pour construire une vision complète du sujet.

#Points clés à retenir

Qui doit obligatoirement utiliser un cloud SecNumCloud ? Depuis la circulaire « Cloud au centre » de mai 2023, toutes les administrations de l'État français doivent héberger sur un cloud SecNumCloud les données sensibles, les données personnelles non publiques et les applications dites « régaliennes ». L'obligation s'étend de facto aux opérateurs d'importance vitale (OIV) et opérateurs de services essentiels (OSE) au titre de NIS2.

Quels fournisseurs sont qualifiés SecNumCloud en 2026 ? Trois acteurs sont pleinement qualifiés SecNumCloud v3.2 à date : OVHcloud (offre Hosted Private Cloud SecNumCloud et Bare Metal Pod), 3DS Outscale (filiale de Dassault Systèmes) et Cloud Temple. Les offres dites « de confiance » Bleu (coentreprise Capgemini-Orange-Microsoft) et S3NS (Thales-Google) sont annoncées mais pas encore qualifiées.

Quelle différence entre SecNumCloud et ISO 27001 ? ISO 27001 est un standard international de management de la sécurité de l'information — il dit que vous gérez bien vos risques cyber, pas que vos données sont à l'abri d'une juridiction étrangère. SecNumCloud va beaucoup plus loin : il ajoute des exigences de souveraineté juridique (immunité aux lois extraterritoriales), de souveraineté physique (datacenters en UE) et de souveraineté humaine (personnel d'exploitation européen).

Applications Concrètes

Contexte : Métropole 500 000 habitants

"Bascule d'Azure Cloud Public vers OVHcloud SecNumCloud en 24 mois sans interruption. Économie 28 % vs Azure. Argument commercial validé sur 8 marchés publics gagnés."

Contexte : Banque mutualiste — assistant IA

"Déploiement Mistral Large 2 auto-hébergé sur OVHcloud SecNumCloud. 1 200 conseillers utilisateurs. Zéro incident conformité 18 mois."

Contexte : Mutuelle santé HDS + SecNumCloud

"Données santé + souveraineté = hébergement OVHcloud SecNumCloud HDS. Marchés publics gagnés grâce à cette double qualification."

Questions & Réponses

Questions fréquentes sur SecNumCloud

Depuis la circulaire « Cloud au centre » de mai 2023, toutes les administrations de l'État français doivent héberger sur un cloud SecNumCloud les données sensibles, les données personnelles non publiques et les applications dites « régaliennes ». L'obligation s'étend de facto aux opérateurs d'importance vitale (OIV) et opérateurs de services essentiels (OSE) au titre de NIS2. Les banques, mutuelles, hôpitaux et énergéticiens y recourent par effet domino, soit par exigence sectorielle (DORA, HDS), soit pour répondre aux clauses souveraineté de leurs propres marchés publics.
Trois acteurs sont pleinement qualifiés SecNumCloud v3.2 à date : OVHcloud (offre Hosted Private Cloud SecNumCloud et Bare Metal Pod), 3DS Outscale (filiale de Dassault Systèmes) et Cloud Temple. Les offres dites « de confiance » Bleu (coentreprise Capgemini-Orange-Microsoft) et S3NS (Thales-Google) sont annoncées mais pas encore qualifiées. AWS, Microsoft Azure et Google Cloud Platform dans leurs versions standard ne le sont pas et ne peuvent pas l'être, leurs sociétés mères restant soumises au Cloud Act américain.
ISO 27001 est un standard international de management de la sécurité de l'information — il dit que vous gérez bien vos risques cyber, pas que vos données sont à l'abri d'une juridiction étrangère. SecNumCloud va beaucoup plus loin : il ajoute des exigences de souveraineté juridique (immunité aux lois extraterritoriales), de souveraineté physique (datacenters en UE) et de souveraineté humaine (personnel d'exploitation européen). Un fournisseur peut être ISO 27001 sans être SecNumCloud, l'inverse n'existe pas — toute qualification SecNumCloud inclut ISO 27001 comme socle.
Sur les charges de travail comparables (IaaS, PaaS standard), le surcoût observé chez nos clients tourne autour de 15 à 25 % à puissance équivalente. Mais c'est une lecture trompeuse : à coûts complets (sortie de données, frais réseau, conformité réglementaire, audits), l'écart se réduit fortement, et bascule parfois en faveur de SecNumCloud — notre cas Métropole 500 000 habitants a économisé 28 % vs Azure sur 24 mois. Le vrai sujet n'est pas le prix, c'est la perte d'éligibilité à certains marchés publics quand on est hors SecNumCloud.
Non, pas dans leurs versions standard. Tant qu'une société mère américaine peut être contrainte par le Cloud Act ou un subpoena fédéral à livrer les données de ses filiales, la qualification est juridiquement impossible. Les contournements proposés (Bleu pour Azure, S3NS pour Google) reposent sur des structures juridiques européennes hébergeant la technologie sous licence — leur qualification fait l'objet d'un débat technique et politique vif depuis 2023. À ce jour, aucune n'est qualifiée. La voie réaliste reste un cloud nativement européen ou une architecture hybride avec données sensibles isolées chez un fournisseur SecNumCloud.
Non, et c'est le piège marketing le plus répandu. La localisation physique des serveurs en France ne protège pas du Cloud Act : la loi américaine s'applique à toute donnée gérée par une entité dont la maison-mère est de droit US, peu importe où sont les machines. Un datacenter AWS à Paris reste sous juridiction américaine. C'est précisément pour fermer cette faille que SecNumCloud impose cumulativement les trois souverainetés — juridique, physique, humaine. La géographie seule ne suffit pas, le droit prime.
Réserver un audit