SecNumCloud et cloud souverain : le guide du décideur 2026

Pierre-Alexandre MAS
17/07/2026

SecNumCloud est devenu le mot-clé des comités de direction qui s’interrogent sur la souveraineté de leurs données. Derrière ce visa de sécurité délivré par l’ANSSI se joue une question très concrète : quelles données pouvez-vous confier à quel cloud, et à quel prix ? Ce guide remet à plat ce que SecNumCloud garantit — et ce qu’il ne garantit pas.

Nous couvrons le périmètre de la qualification, les cas où elle s’impose, et une méthode de décision pragmatique. Pour votre stratégie d’ensemble, voir notre page infrastructure cloud IT.

SecNumCloud

SecNumCloud : ce que la qualification garantit vraiment

SecNumCloud est le référentiel d’exigences de l’ANSSI pour les prestataires de cloud. La version en vigueur ajoute aux exigences techniques (sécurité physique, chiffrement, cloisonnement, supervision) un critère décisif : l’immunité aux lois extraterritoriales — le prestataire et ses données doivent échapper aux législations non européennes type Cloud Act américain.

Concrètement, une offre qualifiée SecNumCloud garantit que vos données ne peuvent pas être exigées par une autorité étrangère via l’opérateur. C’est LA différence avec un simple « hébergement en France » chez un hyperscaler américain, qui reste soumis au droit américain.

Qui est réellement concerné

  • Obligatoire ou fortement recommandé : opérateurs d’importance vitale (OIV), opérateurs de services essentiels, administrations et leurs sous-traitants pour les données sensibles
  • La doctrine « cloud au centre » de l’État impose SecNumCloud pour les données sensibles du secteur public
  • Recommandé : santé (couplé à la certification HDS), défense et industrie stratégique, données de R&D critiques
  • Pour les autres : c’est un arbitrage risque/coût — pas une obligation, mais un argument croissant dans les appels d’offres

Le paysage des offres qualifiées

L’écosystème français s’est étoffé : des acteurs historiques (OVHcloud, Outscale/Dassault, Cloud Temple, Oodrive…) aux coentreprises associant technologies hyperscaler et gouvernance européenne (type S3NS avec Google, Bleu avec Microsoft). La liste officielle des offres qualifiées est tenue à jour par l’ANSSI — vérifiez toujours le périmètre exact qualifié, qui peut ne couvrir qu’une partie du catalogue du prestataire.

Points d’attention : la richesse de services (les catalogues souverains restent en deçà des hyperscalers, surtout en data/IA managée), les compétences disponibles sur le marché, et les coûts — un surcoût de 15 à 40 % est courant selon les services.

Décider : la méthode par classification des données

La bonne question n’est pas « faut-il tout mettre en SecNumCloud ? » mais « quelles données le justifient ? ». La méthode en trois temps : classifier vos données (publiques, internes, sensibles, critiques/régulées) ; cartographier où elles résident aujourd’hui ; puis définir la politique de placement par classe.

Le résultat est presque toujours hybride : les données critiques et régulées sur une offre qualifiée SecNumCloud, le reste sur le cloud le plus efficient. Cette approche ciblée maîtrise le surcoût tout en traitant le vrai risque.

Les pièges à éviter

Trois erreurs récurrentes : croire qu’un datacenter en France suffit (le droit applicable prime sur la géographie) ; tout basculer par principe (surcoût massif pour un gain marginal sur les données non sensibles) ; et ignorer la réversibilité — exigez contractuellement les modalités et coûts de sortie dès la signature.

SecNumCloud, DORA, NIS2 : la convergence réglementaire

Les cadres se renforcent mutuellement : NIS2 élargit les exigences de sécurité à des milliers d’entités, DORA impose aux acteurs financiers la maîtrise de leurs prestataires TIC critiques, et l’AI Act interroge la localisation des traitements. Dans tous ces cadres, le recours à un cloud qualifié simplifie la démonstration de conformité.

Pour un DSI, l’enjeu 2026 est d’anticiper : intégrer la classification des données et la stratégie de placement dans le schéma directeur, plutôt que subir une mise en conformité précipitée sous la pression d’un régulateur ou d’un grand client.

FAQ sur SecNumCloud et le cloud souverain

SecNumCloud est-il obligatoire pour mon entreprise ?

Sauf si vous êtes OIV/OSE, sous-traitant de l’État pour des données sensibles ou soumis à une doctrine sectorielle, non. Mais la pression contractuelle des donneurs d’ordre publics et des secteurs régulés le rend de plus en plus incontournable sur certains marchés.

Quelle différence entre SecNumCloud et HDS ?

HDS certifie l’hébergement de données de santé (obligatoire pour ces données) ; SecNumCloud est une qualification de sécurité générale incluant l’immunité extraterritoriale. Dans la santé, les deux se cumulent souvent.

Le cloud souverain coûte-t-il vraiment plus cher ?

À service comparable, comptez 15 à 40 % de surcoût selon les gammes, à nuancer par le périmètre : appliqué aux seules données critiques via une approche hybride, l’impact budgétaire global reste maîtrisé.

Que faire si mes équipes ne connaissent que AWS ou Azure ?

C’est un vrai sujet : prévoyez la montée en compétences dans le plan de migration. Les offres type S3NS ou Bleu réduisent la marche technique en conservant les outils connus sous gouvernance européenne.

SecNumCloud : l’essentiel pour décider

SecNumCloud apporte une garantie unique — l’immunité aux législations extraterritoriales — qui se justifie pour vos données critiques et régulées, pas nécessairement pour tout votre SI. La méthode gagnante : classifier, cartographier, puis placer chaque classe de données au bon endroit, avec la réversibilité contractualisée.

Nos DSI de transition mènent cette démarche de classification et pilotent les migrations vers le cloud souverain. Parlons de votre contexte.

Pour approfondir

Partagez cet article

Abonnez-vous à notre

newsletter

Chaque mois, une sélection d’analyses exclusives sur le management de transition IT, la gouvernance SI et les enjeux des DSI en PME et ETI.

Nos lecteurs sont des dirigeants, DAF et DSI qui veulent garder un temps d’avance. Rejoignez-les.