L’hébergement souverain des données sensibles d’État est devenu une priorité stratégique pour les administrations et les opérateurs essentiels. La montée des risques d’ingérence juridique et des attaques ciblées oblige à repenser le stockage cloud national et ses règles.
L’ANSSI a récemment publié un guide d’aide à la décision pour orienter les DSI face à ces enjeux pressants. Après ce repérage, un résumé essentiel suit, présenté dans la rubrique A retenir :
A retenir :
- Hébergement souverain des données sensibles d’État par acteurs nationaux certifiés
- Qualification SecNumCloud comme critère de conformité pour SI sensibles
- Priorité aux offres non commerciales internes et communautaires pour données classées
- Clause de réversibilité et formation des équipes pour protection et souveraineté durables
Hébergement souverain et qualification SecNumCloud pour les SI sensibles
À partir des éléments synthétiques, la qualification SecNumCloud sert de repère central pour l’hébergement souverain. Selon l’ANSSI, cette qualification garantit un niveau d’exigence élevé pour la sécurité des données et des traitements sensibles.
SecNumCloud et liste des fournisseurs qualifiés
Ce point se rattache directement à la nécessité d’identifier les fournisseurs qualifiés et leur capacité de stockage cloud. Selon Laurent Delattre, l’ANSSI mentionne des acteurs déjà qualifiés et d’autres en cours d’examen.
Fournisseur
Statut SecNumCloud
Remarque
Cloud Temple
SecNumCloud 3.1
Offre qualifiée pour usages sensibles
Oodrive
SecNumCloud 3.1
Qualification confirmée
Worldline
SecNumCloud 3.1
Orientation vers services financiers sécurisés
Index Education
SecNumCloud 3.2
Qualification pour solutions éditeurs
Outscale
SecNumCloud 3.2
Positionnement cloud d’entreprise
OVHcloud
SecNumCloud 3.2
Investissement ancien dans la qualification
S3NS
Candidature déposée
Dossier en cours d’examen
Le tableau ci-dessus donne un état de référence utile pour choisir un prestataire selon le niveau de sensibilité. Selon LeMagIT, ces distinctions facilitent la comparaison des offres pour les DSI.
Impacts pratiques pour les DSI et analyse de risques
Ce niveau d’exigence impose aux DSI de justifier chaque choix par une analyse de risques argumentée et documentée. Il est recommandé d’inclure une clause de réversibilité et des mesures de formation pour renforcer la protection des données et réduire la dépendance.
Actions prioritaires DSI :
- Réaliser étude d’impact ciblée avant toute migration
- Documenter risques liés aux lois extraterritoriales
- Valider options de chiffrement et droits d’accès
- Prévoir clause de réversibilité et plan de sortie
« J’ai piloté la migration de notre SI DR vers une offre qualifiée SecNumCloud, la sécurité s’en est trouvée consolidée. »
Marc N.
Cette lecture porte l’attention sur l’infrastructure cloud française et ses acteurs nationaux, en rapport avec la souveraineté. C’est ce point qui sera développé ensuite, autour des capacités d’hébergement et de conformité réglementaire.
Infrastructure cloud française, acteurs nationaux et stockage cloud souverain
À l’issue de l’examen des qualifications, la capacité des acteurs nationaux devient cruciale pour l’hébergement souverain. Selon l’ANSSI, la localisation des données et la nationalité des administrateurs sont des critères de vigilance pour la protection des données.
Capacités des datacenters SecNumCloud en France
Ce point s’inscrit dans la réalité des centres de données et de leur disponibilité opérationnelle pour les services critiques. Selon Laurent Delattre, l’ANSSI cible plus de deux cents organisations réparties dans secteurs clés comme l’énergie et la santé.
Catégorie SI
Type d’offre recommandé
Commentaire
Diffusion restreinte (DR)
Offres non commerciales internes ou commerciales privées dédiées
Préférence pour infrastructures dédiées
Doctrine « Cloud au centre »
Offres qualifiées SecNumCloud uniquement
Réservé aux ministères et administrations
OIV / OSE
Toutes offres SecNumCloud appropriées
Analyse de risque nécessaire pour l’usage
SI d’importance vitale (SIIV)
SecNumCloud non commerciales et commerciales privées
Justification et preuve de protection attendues
Critères d’hébergement cloud :
- Localisation physique des données en France ou UE
- Nationalité des administrateurs et accès d’administration
- Options de chiffrement et séparations des environnements
- Preuves d’audit et certification SecNumCloud
« Ces recommandations ont aidé notre ministère à préciser ses exigences cloud et à prioriser les fournisseurs nationaux. »
Claire D.
Rôle des acteurs nationaux et partenariats industriels
Ce rôle engage des investissements et des partenariats publics-privés pour sécuriser l’offre de cloud souverain. Selon LeMagIT, certains projets industriels visent à consolider des offres PaaS souveraines pour 2027 et au-delà.
OttoCloud présentation :
- Renforcement des datacenters français par investissements publics
- Mutualisation contrôlée pour garantir isolation et sécurité
- Support opérationnel national pour incidents et audits
- Formation conjointe entre opérateurs et administrations
« La clarification de l’ANSSI valide des choix d’investissement pour notre opérateur national. »
Paul N.
La dernière étape consiste à inscrire ces choix dans un cadre de conformité, de réversibilité et de protection opérationnelle. Ces éléments opèrent comme conditions de réussite pour un hébergement souverain durable.
Conformité réglementaire, protection des données et réversibilité opérationnelle
À l’appui des capacités nationales, la conformité réglementaire scelle la légitimité d’un cloud souverain adapté aux SI sensibles. Selon l’ANSSI, l’analyse des risques doit intégrer la portée extraterritoriale des lois et les mesures juridiques associées.
Conformité légale et obligations pour l’hébergement souverain
Ce volet engage des services juridiques, des cadres de gouvernance et des contrats clairs avec les prestataires cloud. Il est essentiel d’associer équipes juridiques, responsables sécurité et opérationnels pour documenter les choix et démontrer la conformité.
- Inclure clause de réversibilité dans tous les contrats cloud
- Prévoir audits réguliers et preuves de conformité
- Définir responsabilités sur accès administrateur et logs
- Cartographier données sensibles et mesures de protection
Mesures opérationnelles : réversibilité, formation et gouvernance
Ce dernier point relie gouvernance, formation et opérations pour réduire les risques d’arrêt et de migration chaude. Selon Laurent Delattre, la formation des équipes et la sélection de licences adaptées sont recommandées par l’ANSSI.
« Nous avons mis en place une clause de réversibilité et des exercices de migration, ce qui a réduit notre risque opérationnel. »
Élodie N.
Une vidéo explicative sur les bonnes pratiques opérationnelles suit pour approfondir les étapes pratiques de réversibilité. Les démonstrations montrent comment planifier et exécuter une migration sécurisée vers une offre souveraine.
Source : Laurent Delattre, « Cloud », LeMagIT, 10 juillet 2024 ; ANSSI, « Recommandations pour l’hébergement dans le Cloud des Systèmes d’Information sensibles », ANSSI, 1 juillet 2024.