Le slide commercial affiche quatre logos : ISO 27001, HDS, SOC 2, « conforme RGPD ». Le décideur respire. Six mois plus tard, l'auditeur demande l'attestation : la certification ISO ne couvre que le datacenter de Roubaix, le HDS ne concerne que l'offre Private Cloud, et votre VPS mutualisé n'apparaît nulle part. Ce n'est pas une arnaque — c'est un périmètre mal lu.
Les certifications hébergeur sont des photographies datées d'un système audité. Pas une promesse globale sur toute la marque.
Trois certifications, trois questions différentes
ISO 27001 — Le système de management de la sécurité est-il structuré sur un périmètre défini ? Utile pour évaluer la gouvernance, pas pour garantir que votre produit bas de gamme en fait partie.
HDS — L'hébergement de données de santé à caractère personnel est-il audité selon le référentiel français ? Indispensable pour un dossier patient ; inutile pour un blog — mais dangereux si on vous vend du « compatible santé » sans numéro d'attestation.
SecNumCloud — La qualification ANSSI couvre-t-elle une offre cloud contre les risques d'accès extraterritorial ? Pertinent pour certains marchés publics et opérateurs critiques ; périmètre étroit et coûteux.
| Certification | Question qu'elle répond | Hors champ fréquent |
|---|---|---|
| ISO 27001 | Gouvernance sécurité du périmètre certifié | Autres datacenters, gammes non listées |
| HDS | Hébergement santé réglementé | VPS générique, email, CDN |
| SecNumCloud | Cloud qualifié souveraineté ANSSI | Offres standard non qualifiées |
Comment lire une attestation sans se faire berner
- Numéro et date d'expiration — une certification en renouvellement n'est pas équivalente à une validité continue.
- Périmètre en annexe — produits, sites, services managés, sauvegardes.
- Sous-traitants déclarés — qui opère réellement la couche sous-jacente ?
- Correspondance avec votre architecture — production, backup, logs, support admin.
OVHcloud et 3DS Outscale illustrent des périmètres HDS/SecNumCloud partiels sur des gammes larges : le travail commence après le logo.
Beaucoup d'équipes achètent le badge. Peu lisent l'annexe périmètre.
Le sommet : le logo est sur la marque, l'audit est sur une brique
Décider et avancer sans angle mort
Listez vos obligations réglementaires (RGPD, HDS, marché public) et, pour chaque finaliste, demandez attestation en cours de validité, annexe périmètre et DPA avant toute short-list finale. Mappez votre stack — application, base, fichiers, backups, logs — sur le périmètre certifié ligne par ligne. Refusez les formulations « compatible santé » ou « prêt ISO » sans numéro de certificat. Croisez avec RGPD, HDS, SecNumCloud et filtrez les acteurs via notre annuaire en lisant l'annexe, pas le slide commercial.
Questions fréquentes
ISO 27001 couvre-t-il toute l'offre cloud d'un hébergeur ?
Non. La certification porte sur un SMSI défini — souvent un datacenter, une filiale ou une gamme produit. Le mutualisé grand public peut être hors périmètre même si le logo est sur la homepage.
HDS et ISO 27001, quelle différence pour un projet santé ?
HDS est obligatoire pour l'hébergement de données de santé à caractère personnel en France. ISO 27001 est un cadre sécurité générique — utile mais non substitut du HDS santé.
Comment vérifier qu'une certification est en cours de validité ?
Demandez le numéro de certificat, l'organisme certificateur, la date d'expiration et le document de périmètre — pas une capture marketing. Croisez avec le registre de l'organisme si public.
SecNumCloud garantit-il la souveraineté de mes données ?
Il atteste un référentiel ANSSI sur un périmètre qualifié — protection renforcée contre accès extraterritorial. Il ne remplace pas le choix de région, le DPA ni l'analyse de vos propres sous-traitants applicatifs.
Quatre logos sur le slide ? Demandez l'annexe périmètre — pas la poignée de main.
