Aller au cœur des informations
- souveraineté numérique : Obligation de localiser les infrastructures et le siège social dans l’UE pour garantir le contrôle des données.
- qualification ANSSI : Le Visa de sécurité repose sur une audit rigoureux, incluant plus de 360 critères techniques et juridiques.
- exigences SecNumCloud 3.2 : Limitation stricte des participations étrangères (24 % individuel, 39 % collectif) pour préserver l’autonomie.
- virtualisation sécurisée : Isolation des environnements clients et accès traçable aux hyperviseurs, réservé aux entités européennes.
- gestion des risques cloud : Classification des données sensibles et journalisation complète sont essentielles pour la conformité.
Vous vous souvenez de l’époque où un simple pare-feu physique suffisait à protéger l’intégralité des serveurs de l’entreprise ? Aujourd’hui, avec l’expansion des lois extraterritoriales comme le Cloud Act ou le FISA 702, cette vision semble bien naïve. Pour les organismes d’importance vitale (OIV) et les opérateurs d’importance essentielle (OSE), la souveraineté numérique n’est plus une option : elle est devenue vitale. Face à ces enjeux, SecNumCloud 3.2 s’impose comme une réponse structurelle et exigeante. Mais comment s’y retrouver parmi ses exigences ?
Comprendre les fondamentaux du référentiel SecNumCloud 3.2
Les nouveaux enjeux de la souveraineté numérique
La version 3.2 du référentiel SecNumCloud, établie par l’ANSSI, répond directement aux risques d’extra-territorialité juridique. Elle vise à empêcher tout accès non maîtrisé à vos données par des autorités étrangères, notamment via des législations comme le Cloud Act américain. Pour y parvenir, le prestataire doit avoir son siège social et ses infrastructures physiques localisées au sein de l’Union européenne. C’est une exigence clé : sans elle, aucune qualification n’est envisageable. Le contrôle stratégique, la gestion des hyperviseurs et l’exploitation doivent rester entièrement sous autorité européenne. C’est le socle de la souveraineté numérique.
Le choix de l’infrastructure initiale est déterminant pour la suite de votre projet, et pour bien débuter, vous pouvez lire le dossier complet.
Différencier IaaS, PaaS et SaaS sous l’angle ANSSI
La nature du service cloud que vous adoptez influence directement votre niveau de contrôle. En général, les solutions IaaS (Infrastructure as a Service) permettent une autonomie d’exploitation bien plus élevée que les PaaS ou SaaS. Elles mettent à votre disposition des ressources brutes que vous gérez vous-même, ce qui rend plus facile la conformité avec SecNumCloud 3.2. En revanche, dans un modèle SaaS, le fournisseur gère tout - y compris les données - et il est souvent difficile de garantir l’isolement réel des environnements ou l’accès aux hyperviseurs. D’où l’importance de bien cerner ce que recouvre chaque couche technologique.
La préparation : audit et gouvernance des données
Réaliser une revue documentaire rigoureuse
L’un des piliers de la qualification est la traçabilité. L’ANSSI exige une documentation détaillée de chaque processus de sécurité : gestion des identités, contrôle des accès administrateurs, réponse aux incidents, ou encore gestion des fournisseurs tiers. Ce n’est pas une formalité : chaque exigence doit être prouvée par des journaux d’audit, des politiques signées ou des rapports d’exploitation. À la moindre faille de traçabilité, l’audit peut être rejeté. Mieux vaut anticiper en mettant en place un système de journalisation complète dès le départ.
Identifier et classifier les données sensibles
Avant toute migration, toute organisation doit savoir ce qu’elle protège. Toutes les données ne se valent pas : certaines relèvent du secret industriel, d’autres sont réglementées par la loi, d’autres encore sont critiques pour la continuité du service. Les classifier permet de prioriser les mesures de sécurité. Un prestataire conforme à SecNumCloud 3.2 doit garantir que les données sensibles sont isolées, chiffrées, et que leur accès est supervisé. Et surtout, aucun tiers - même un partenaire technique - ne doit pouvoir accéder aux systèmes sans supervision humaine. C’est là que la traçabilité totale prend tout son sens.
Checklist des exigences techniques indispensables
Sécurité des hyperviseurs et virtualisation
Pour passer l’audit ANSSI, plusieurs exigences techniques doivent être respectées. Voici les plus critiques :
- 🔹 Isolation stricte des environnements clients : chaque client doit être physiquement ou logiquement séparé des autres, avec un cloisonnement renforcé des hyperviseurs.
- 🔹 Mise en œuvre de solutions IAM (Identity and Access Management) conformes, avec authentification forte et gestion fine des rôles.
- 🔹 Garantie de réversibilité via des formats de données ouverts, afin d’éviter l’enfermement.
- 🔹 Protection contre les attaques DDoS, avec des mécanismes de filtrage et de redistribution du trafic.
- 🔹 Tests d’intrusion réguliers pour valider la robustesse de l’architecture.
Le processus de qualification par l’ANSSI
L’obtention du Visa de sécurité est un processus long et exigeant. Il ne s’agit pas d’une simple certification, mais d’une évaluation approfondie impliquant une revue documentaire, des audits techniques, et une analyse de la gouvernance. La durée du processus peut s’étaler sur plusieurs mois, tant les critères sont nombreux - plus de 360 au total. Il y a aussi un volet juridique strict : aucune entité étrangère ne doit détenir plus de 24 % du capital ou des droits de vote individuellement, ni plus de 39 % collectivement. Ce seuil est crucial. Le moindre dépassement remet en cause l’ensemble de la qualification. C’est un marathon, pas un sprint.
Comparatif des offres cloud et niveaux de protection
Le choix du modèle de cloud impacte directement sa conformité avec SecNumCloud 3.2. Un tableau comparatif permet de mieux visualiser les compromis entre contrôle, sécurité et complexité.
| 🔄 Type de service | 🔐 Contrôle des données | ⚙️ Complexité de mise en œuvre | 🛡️ Conformité SecNumCloud native |
|---|---|---|---|
| IaaS | Faible dépendance externe | Élevée (gestion complète requise) | Adapté - si infrastructures locales |
| PaaS | Moyenne (partagé avec le fournisseur) | Moyenne | Ponctuelle - dépend du prestataire |
| SaaS | Forte dépendance | Faible (service immédiat) | Rare - sauf qualification spécifique |
FAQ
Quelles sont les spécificités de la virtualisation pour obtenir le Visa de sécurité ?
La virtualisation doit garantir une isolation stricte entre les machines clientes. L'accès aux hyperviseurs est soumis à des règles drastiques : aucun tiers non européen ne doit pouvoir y accéder, même en support. La gestion des accès doit être entièrement traçable et locale.
Vaut-il mieux privilégier un cloud privé ou un cloud souverain qualifié ?
Un cloud privé offre un contrôle maximal, mais son coût et sa complexité sont élevés. En revanche, un cloud souverain qualifié SecNumCloud 3.2 allie sécurité juridique, localisation contrôlée et expertise opérationnelle. Pour la majorité des OIV et OSE, cette seconde option tient bien mieux la route.
Quelles sont les conséquences d’un changement d’actionnariat chez mon fournisseur ?
Un changement d'actionnariat peut remettre en cause la qualification si les seuils de détention étrangère sont dépassés (24 % individuellement, 39 % collectivement). Le prestataire doit alors justifier d'une reprise de contrôle ou risquer la perte de son Visa de sécurité.
Combien de temps faut-il prévoir entre l'audit initial et la qualification finale ?
Le processus complet prend généralement plusieurs mois, en fonction de la maturité du prestataire. Il inclut une revue documentaire, des tests techniques et des audits sur site. Il est conseillé de prévoir un délai réaliste, souvent supérieur à six mois.