Comparateur indépendant · sans classement payant
Accueil / Blog / Conformité / OVHcloud et ISO 27001 : comment vérifier quels services sont réellement couverts ?

OVHcloud et ISO 27001 : comment vérifier quels services sont réellement couverts ?

OVHcloud affiche ISO 27001 sur son offre cloud, mais le certificat ne couvre jamais tout le catalogue d'un coup. Voici comment lire le périmètre avant de choisir Public Cloud, Hosted Private Cloud ou un mutualisé.

Rédaction Hébergeurs.eu 6 min Mis à jour 19 juil. 2026

Un responsable sécurité reçoit le certificat ISO 27001 d'OVHcloud, coche la case « conformité » et lance la migration d'une application métier sur Public Cloud. Trois mois plus tard, l'auditeur demande si les sauvegardes automatiques, le panel d'administration et le support d'infogérance entrent dans le périmètre certifié. Silence. Le badge était réel ; la couverture, partielle.

La question utile n'est pas « OVHcloud a-t-il l'ISO 27001 ? » — la réponse est oui sur une partie de l'offre. Elle est : *quel service, quelle région, quelles fonctions annexes sont réellement audités pour votre architecture ?*

Ce qu'un certificat ISO 27001 garantit — et ce qu'il exclut

La norme ISO/IEC 27001 ne certifie pas « un hébergeur » en bloc. Elle certifie un système de management de la sécurité de l'information (SMSI) appliqué à un périmètre décrit par l'organisme : sites, processus, produits, régions, parfois entités juridiques.

Chez un acteur aussi large qu'OVHcloud, ce périmètre peut couvrir par exemple des lignes Hosted Private Cloud ou des datacenters identifiés, tout en laissant hors champ d'autres gammes, des services en preview, ou des briques gérées par des filiales et sous-traitants non listés.

Un logo ISO 27001 sur une page produit n'est pas une preuve. C'est une invitation à ouvrir le certificat.

Lire le périmètre OVHcloud en quatre passes

Avant de signer, exigez trois documents : le certificat (numéro, date d'expiration, organisme certificateur), la déclaration d'applicabilité et, si disponible, l'annexe de scope qui détaille services et sites.

ÉlémentCe qu'il faut vérifierSignal d'alerte
Produit exactPublic Cloud, Hosted Private Cloud, bare metal, email, object storage« Cloud OVHcloud » sans nom de gamme
Région / DCGravelines, Roubaix, Strasbourg, etc.Région choisie absente de l'annexe
Fonctions liéesBackups, snapshots, load balancer, IAMServices managés non mentionnés
Sous-traitantsSupport L3, CDN, tiers cloudChaîne opaque
Entité contractuelleOVH SAS, filiale localeContrat signé avec une entité hors certificat

Recoupez ensuite avec votre architecture réelle : base de données, fichiers, journaux, pipelines CI/CD, accès administrateurs. Chaque brique non couverte reste votre risque à documenter dans l'analyse de conformité.

Public Cloud, private cloud, mutualisé : trois périmètres possibles

OVHcloud ne vend pas un seul « cloud certifié ». Un projet sur Public Cloud (instances, Kubernetes managé, object storage) n'a pas les mêmes garanties documentées qu'un Hosted Private Cloud entreprise, ni qu'un hébergement mutualisé historique.

Concrètement :

  • Alignez la référence produit que vous achetez avec la ligne exacte du certificat ou de la SoA.
  • Vérifiez la région : un datacenter couvert en France ne couvre pas automatiquement une réplication Canada ou une zone non listée.
  • Isolez les services managés : sauvegardes automatiques, WAF, DBaaS peuvent être opérés par des équipes ou des stacks distinctes.
  • Croisez avec le HDS si vous traitez des données de santé : l'ISO 27001 ne remplace pas une attestation HDS valide sur le bon produit.

Notre fiche OVHcloud indique ISO 27001 dans la matrice publique — utile comme point de départ, insuffisant comme preuve d'audit.

Erreurs fréquentes en due diligence

Confondre conformité RGPD et ISO 27001. Le RGPD encadre le traitement des données personnelles ; l'ISO atteste d'un SMSI. OVHcloud peut être aligné RGPD via son DPA tout en ayant un périmètre ISO plus étroit que votre stack.

Supposer la couverture des backups. Les copies de secours sont souvent le trou de couverture n°1 : stockées ailleurs, restaurées par un outil tiers, ou gérées par le client seul.

Ignorer le modèle de responsabilité partagée. Sur Public Cloud, la configuration réseau, les droits IAM et le chiffrement côté client restent à votre charge — hors périmètre certifié côté prestataire si mal paramétrés.

Comparer deux hébergeurs sur le logo seul. Pour un benchmark sérieux, ouvrez le guide ISO 27001 en Europe : comparer le périmètre d'un certificat et confrontez les annexes sur un scénario identique.

Le sommet : le certificat ne dit pas quel bouton vous avez cliqué

C'est l'écart que les pages « Trust » eludent : la certification atteste un système décrit par OVHcloud, pas la configuration que vous avez assemblée dans le panel.

Décider et avancer sans angle mort

Listez votre stack : compute, stockage, réseau, sauvegardes, journaux, accès admin. Demandez certificat, SoA et annexe de périmètre pour le produit et la région visés. Marquez en rouge tout composant absent ou flou ; complétez par des mesures contractuelles ou changez de produit.

Testez une restauration et documentez qui opère quoi en incident. Comparez via notre comparateur et le guide RGPD, HDS, SecNumCloud si le projet touche des données sensibles. Parcourez l'annuaire pour confronter OVHcloud à d'autres acteurs certifiés sur les mêmes critères mesurables.

Questions fréquentes

OVHcloud est-il certifié ISO 27001 sur toute son offre ?

Non. La certification porte sur un périmètre ISMS défini. Chaque produit et région doit être vérifié dans le certificat ou la SoA — un logo global ne suffit pas.

Où trouver le périmètre exact chez OVHcloud ?

Demandez le certificat en cours, la déclaration d'applicabilité et l'annexe listant services et sites. Les pages marketing ne remplacent pas ces documents.

ISO 27001 OVHcloud suffit-il pour des données de santé ?

Non en France : le HDS est une obligation distincte. OVHcloud propose des offres HDS, mais il faut vérifier que votre produit et votre région figurent dans l'attestation HDS, pas seulement ISO 27001.

Comment comparer OVHcloud à un autre hébergeur certifié ?

Alignez le même scénario technique, puis comparez les périmètres écrits. Deux certificats ISO 27001 peuvent couvrir des garanties très différentes.


La prochaine fois qu'un commercial dira « on est ISO 27001 », répondez : montrez-moi la ligne qui couvre mon produit, ma région et mes sauvegardes.

Voir la fiche OVHcloud

Notes indépendantes, offres, points forts/faibles et alternatives à OVHcloud.

Ouvrir la fiche OVHcloud
Blog

À lire aussi

Tous les articles →