CydentiCydenti
Glossaire NHI

Qu'est-ce que la qualification SecNumCloud ?

SecNumCloud est une qualification de sécurité créée par l'ANSSI, l'agence nationale de cybersécurité française, destinée aux fournisseurs de services cloud. Elle certifie qu'un fournisseur cloud répond à un ensemble défini d'exigences de sécurité techniques et organisationnelles et, dans sa version actuelle, qu'il est protégé de toute juridiction extra-européenne sur les données hébergées — répondant ainsi aux enjeux de souveraineté numérique pour les données sensibles. La qualification SecNumCloud couvre notamment le contrôle d'accès, la cryptographie, la gestion des incidents, la sécurité du personnel et la maîtrise de la chaîne d'approvisionnement, et nécessite un audit par un organisme accrédité avant qu'un fournisseur puisse revendiquer le label. Elle est de plus en plus référencée ou exigée pour héberger des données sensibles du secteur public, des données de santé et d'autres charges réglementées en France, et se compare souvent au label allemand C5 ou au futur schéma européen de certification cloud (EUCS).

Pourquoi c'est important

La qualification SecNumCloud en dit beaucoup sur où se trouvent les données et sous quelle juridiction, mais très peu sur qui — ou quoi — peut y accéder une fois hébergées. Chaque charge migrée vers un environnement qualifié SecNumCloud continue de reposer sur des comptes de service, des clés API et des identités machine qui connectent applications, sauvegardes et outils d'administration à la plateforme cloud — et c'est précisément là que se concentrent les compromissions : 80 % des violations d'identité impliquent désormais une identité non humaine (OWASP NHI Top 10, 2025). Une infrastructure cloud souveraine et bien auditée ne protège en rien contre un compte de service sur-privilégié ou une clé API qui fuite à l'intérieur. Les organisations qui choisissent un fournisseur SecNumCloud pour des raisons de souveraineté ou de conformité présument souvent que la qualification au niveau infrastructure couvre aussi leur propre hygiène d'identités — ce n'est pas le cas. Avec l'entrée en application de NIS2 en France le 1er octobre 2026, les entités qui s'appuient sur une infrastructure SecNumCloud devront toujours démontrer, séparément, leur maîtrise des identités non humaines qui y opèrent.

Comment Cydenti vous aide

Cydenti donne aux organisations une visibilité sur les identités non humaines — comptes de service, clés API, identités machine — qui opèrent au sein de leurs environnements cloud, y compris ceux hébergés sur une infrastructure qualifiée SecNumCloud. La plateforme cartographie les identités existantes, ce qu'elles peuvent atteindre, et où l'exposition entre clouds ou entre comptes crée un risque que la qualification au niveau infrastructure ne couvre pas. Cela complète les garanties de SecNumCloud au niveau plateforme par une assurance au niveau identité : savoir non seulement que l'infrastructure est souveraine et auditée, mais que les identifiants qui y tournent sont inventoriés, à moindre privilège et surveillés. Pour les équipes qui construisent leur dossier de souveraineté ou de conformité autour de SecNumCloud, cette couche identité mérite d'être approfondie.

Explorer →

Questions fréquentes

SecNumCloud certifie-t-il la sécurité des données ou seulement leur localisation ?

Les deux, mais pas au même niveau. SecNumCloud impose des contrôles de sécurité techniques (contrôle d'accès, cryptographie, réponse aux incidents) et, dans sa version renforcée, garantit l'immunité vis-à-vis d'une juridiction extra-européenne sur les données. Elle qualifie l'infrastructure et les opérations du fournisseur — pas la façon dont un client gère ses identités et ses accès à l'intérieur.

SecNumCloud est-il obligatoire pour toutes les entreprises françaises ?

Non. Il est aujourd'hui exigé ou fortement recommandé principalement pour les entités du secteur public, les opérateurs d'importance vitale, et les organisations traitant certaines catégories de données sensibles ou réglementées. De nombreuses entreprises privées choisissent volontairement un fournisseur qualifié SecNumCloud pour des raisons de souveraineté ou pour simplifier leur conformité à des cadres comme NIS2.

Prêt à sécuriser votre avenir ?

Découvrez les identités machines que vous ignoriez posséder — en 27 minutes, gratuitement.

L’application de NIS2 commence le 1er octobre 2026. L’Audit Flash livre votre photographie complète d’exposition NHI — comptes de service, identifiants orphelins, autorisations OAuth, agents IA — avec un premier rapport en 3 heures. Sans engagement.

Sans engagement · Données hébergées en France · Réponse sous 24h

Qu'est-ce que la qualification SecNumCloud ? | Cydenti