Un appel d'offres public exige « hébergement SecNumCloud ». Vous basculez vers un cloud qualifié — mais déployez sur une offre non listée dans l'attestation, avec sauvegarde hors périmètre. L'audit échoue : le label était sur la marque, pas sur votre architecture. SecNumCloud n'est ni du RGPD plus ni du HDS généralisé : c'est un qualifiant strict dont le périmètre produit détermine si votre charge est réellement couverte — pas le logo sur la page d'accueil du commercial.
SecNumCloud = qualification de services cloud selon référentiel ANSSI (souveraineté, sécurité, résidence/opposabilité). Exiger le label sans lire le périmètre = erreur classique.
Ce que SecNumCloud garantit — et exclut
Sur le périmètre qualifié, SecNumCloud garantit des exigences de sécurité renforcées, une gouvernance stricte, une maîtrise de la chaîne, et une protection vis-à-vis des accès non autorisés y compris extraterritoriaux — selon le référentiel en vigueur.
SecNumCloud ne garantit pas : conformité RGPD automatique, certification HDS santé, couverture de tout l'écosystème client (CDN tiers, SaaS non qualifié).
| Question | À vérifier |
|---|---|
| Produit exact | IaaS SecNumCloud 3.2 vs autre |
| Région / zone | France / UE qualifiée |
| Sauvegarde / DR | Inclus ou hors scope |
| Sous-traitants | Liste qualification |
Qui en a vraiment besoin ?
Souvent requis ou fortement recommandé : administrations, opérateurs d'importance vitale, certaines collectivités, projets de l'État.
Souvent surdimensionné : site vitrine PME, blog, e-commerce standard sans contrainte sectorielle.
Cas intermédiaire : éditeur B2B secteur régulé — analyse de risque + client enterprise exige SecNumCloud.
Acteurs qualifiés visibles : OVHcloud, 3DS Outscale, Cloud Temple — toujours vérifier le produit exact.
Erreurs fréquentes dans les appels d'offres
Cocher « SecNumCloud obligatoire » sans préciser le produit qualifié (IaaS, PaaS, zone). Déployer des sauvegardes, CDN ou outils de monitoring hors attestation. Confondre SecNumCloud avec HDS santé ou avec « hébergement souverain » marketing. Exiger le label pour un site vitrine PME sans contrainte réglementaire — surcoût et complexité sans gain mesurable.
Avant d'imposer le qualifiant, posez la question : quelle menace SecNumCloud couvre-t-il que le RGPD + DPA + bonnes pratiques ne couvrent pas déjà ? Si la réponse tient en une ligne vague, le besoin n'est peut-être pas réel. Comparez aussi le surcoût du qualifié avec les alternatives documentées (RGPD, DPA, chiffrement, hébergement UE) avant d'imposer le label à toute la stack — y compris aux composants qui n'entrent pas dans le périmètre de l'attestation.
Le sommet : le label sans périmètre
Décider et avancer sans angle mort
Validez d'abord si SecNumCloud est une obligation réelle pour votre client, secteur ou contrat. Téléchargez l'attestation ANSSI et son annexe produits, puis mappez production, sauvegarde et sous-traitants sur le périmètre qualifié. Croisez avec RGPD, HDS, SecNumCloud si des données de santé entrent en jeu. Consultez nos guides et l'annuaire pour comparer les offres qualifiées sans confondre logo marketing et produit audité. Exiger le label sans lire l'attestation reste l'erreur la plus coûteuse en audit public ou chez un client régulé.
Questions fréquentes
SecNumCloud remplace-t-il le RGPD ?
Non : SecNumCloud vise cybersécurité et souveraineté opérationnelle ; le RGPD encadre les données personnelles. Les deux peuvent s'appliquer en parallèle selon le projet.
Tout client doit-il exiger SecNumCloud ?
Non — surtout secteur public, opérateurs d'importance vitale et charges sensibles de l'État. Une PME e-commerce standard se contente souvent de RGPD et DPA.
Comment vérifier le périmètre ?
Lisez l'attestation ANSSI : numéro, version du référentiel, produits et services listés — pas seulement le logo sur le site commercial.
SecNumCloud et HDS ?
Complémentaires pour santé sensible souveraine : HDS pour la santé en France, SecNumCloud pour le cadre ANSSI — vérifiez les deux périmètres si les deux s'appliquent.
Exiger SecNumCloud sans lire l'attestation, c'est acheter un sigle — pas la qualification de votre charge réelle. Faites relire l'attestation par l'architecte : prod, sauvegardes et journaux doivent correspondre au périmètre qualifié ligne par ligne. Un écart documenté vaut mieux qu'une fausse certitude jusqu'au jour de l'audit. Si le projet mélange santé et souveraineté, lisez RGPD, HDS, SecNumCloud avant de mapper les deux périmètres sur une seule architecture. Deux labels sur un slide ne fusionnent pas automatiquement deux qualifications distinctes. Téléchargez l'attestation ANSSI à chaque renouvellement de contrat — le périmètre qualifié peut évoluer entre deux versions du référentiel.
