Le comité pensait avoir choisi son cloud: le fournisseur affichait un centre de données français, un discours de souveraineté et des contrôles reconnus. Une question a rouvert tout le dossier: le service exact utilisé figurait-il dans le périmètre qualifié ? SecNumCloud crée cette discipline salutaire. La qualification de l’ANSSI porte sur une offre déterminée, ses opérations et son cadre juridique; elle ne se transmet ni à tout le catalogue du fournisseur ni aux applications que le client y déploie. Cette lecture explique ce que le Visa prouve, comment relier sensibilité de l’usage et architecture réelle, où se répartissent les responsabilités et comment préparer une sortie. Elle propose ensuite une première mission courte, achetable avant une migration complète, et une méthode d’acquisition destinée aux projets qui ont réellement une décision à prendre. Le point de départ n’est pas « voulons-nous un cloud de confiance ? », mais « quel service, pour quelles données, face à quelles menaces ? »
Que prouve exactement la qualification SecNumCloud ?
La qualification SecNumCloud atteste qu’une offre cloud définie respecte le référentiel de l’ANSSI sur le périmètre qualifié. Elle apporte des garanties techniques, opérationnelles et juridiques élevées, y compris face à certaines lois extraterritoriales.
Le référentiel existe depuis 2016 et sa version 3.2 encadre des services IaaS, PaaS, SaaS et, selon l’offre, CaaS. Le processus examine le prestataire, son personnel et le déroulement de la prestation. La décision de qualification et ses conditions d’utilisation déterminent ce qui est effectivement couvert.
L’ANSSI insiste sur un point souvent perdu dans les messages commerciaux: SecNumCloud reconnaît une offre, pas un fournisseur entier. Une application hébergée sur cette offre n’hérite pas automatiquement de la qualification.
- 1Offre
- 2Périmètre
- 3Exploitation
- 4Usage client
Pourquoi la localisation des données ne suffit-elle pas ?
La localisation des données ne suffit pas parce que la confiance dépend aussi des accès, de l’administration, des flux, du personnel, de la sous-traitance et du droit applicable. Un stockage en France peut conserver des dépendances techniques ou juridiques hors du périmètre recherché.
Le référentiel combine des mesures techniques, opérationnelles et juridiques. Il exige notamment une isolation adaptée des réseaux et distingue les interfaces d’administration du prestataire de celles mises à disposition du client. La protection contre des injonctions extra-européennes ne se résume donc pas à l’adresse du centre de données.
Le dossier d’achat doit demander qui peut administrer, depuis où, avec quels privilèges, quelles traces et quelle procédure de support. Ces réponses ont plus de valeur qu’un drapeau placé sur une page tarifaire.
Quels usages justifient d’étudier une offre qualifiée ?
Les usages justifiant l’étude d’une offre SecNumCloud sont ceux dont la sensibilité et les menaces rendent nécessaires des garanties renforcées. La décision découle d’une analyse de risque; elle ne s’applique pas uniformément à chaque application de l’organisation.
La doctrine Cloud au centre de l’État impose une offre qualifiée ou équivalente pour certaines données d’une sensibilité particulière. Hors de ce contexte, le référentiel peut également servir de cadre de bonnes pratiques. L’organisation privée reste libre d’établir son niveau d’exigence en fonction de ses risques et obligations.
Un inventaire applicatif devient utile s’il relie données, impacts, dépendances et propriétaires. Classer « sensible » sans expliquer le dommage possible produit une priorité impossible à défendre.
- 12 · 3
- 23 · 4
- 34 · 5
Comment vérifier qu’une architecture reste dans le périmètre qualifié ?
L’architecture reste dans le périmètre qualifié lorsque chaque service, flux, accès d’administration et dépendance critique est rapproché de la décision de qualification et de ses conditions. Un composant extérieur peut rompre la chaîne de garanties recherchée.
La cartographie commence par un parcours concret: authentification, traitement, stockage, sauvegarde, journalisation, supervision, support et sortie. Elle identifie les services qualifiés, ceux qui ne le sont pas et les contrôles compensatoires proposés. Une place de marché ou une brique tierce ne doit jamais être présumée couverte.
La carte n’est pas une architecture cible déguisée. Elle révèle les décisions: remplacer une dépendance, accepter un risque, isoler un flux ou déplacer seulement une partie du système.
- 1Utilisateur
- 2Identité et accès
- 3Application
- 4Service cloud qualifié
- 5Stockage et sauvegarde
- 6Journaux et supervision
- 7Périmètre et risque à traiter
- 8Chaîne documentée
- 9Dépendance externe ?
Quelles responsabilités restent à la charge du client ?
Le client reste responsable de son analyse de risque, de la configuration, des identités, des applications, des données et des usages selon le partage convenu. SecNumCloud ne garantit pas automatiquement la sécurité du service numérique déployé sur l’offre.
L’ANSSI le dit explicitement: un site mal sécurisé demeure vulnérable même s’il est hébergé sur un socle qualifié. Le contrat et la matrice de responsabilités doivent donc préciser correctifs, sauvegardes, clés, supervision, réponse aux incidents, habilitations et preuves attendues.
La responsabilité partagée devient opérante lorsqu’un contrôle a un propriétaire, une fréquence et une trace. « Le fournisseur s’occupe de la sécurité » est une phrase commerciale, pas un modèle de gouvernance.
Comment comparer deux offres sans réduire le choix au prix ?
Deux offres cloud se comparent sur leur périmètre qualifié, leurs fonctions, leurs dépendances, leur modèle d’exploitation, leur réversibilité et le coût total du service. Le prix unitaire ne révèle ni la migration ni la charge de maintien.
La comparaison doit s’appuyer sur deux ou trois cas d’usage représentatifs. Une fonctionnalité abondante peut être sans valeur si elle ne sert pas ces parcours; une limitation peut être acceptable si elle réduit un risque critique.
| Dimension | Preuve à demander | Question de décision |
|---|---|---|
| Qualification | Décision, date, périmètre et conditions | Le service exact est-il couvert ? |
| Architecture | Catalogue, régions et dépendances | Quelle brique sort du périmètre ? |
| Exploitation | Accès, support, journaux et sous-traitants | Qui peut agir sur quoi ? |
| Réversibilité | Formats, délais, coûts et assistance | Comment sortir sans interrompre le métier ? |
| Économie | Migration, exploitation, compétences | Quel scénario est soutenable ? |
Comment préparer la réversibilité avant la migration ?
La réversibilité se prépare avant la migration en définissant données à restituer, formats, dépendances, responsabilités, délais, coûts et tests de sortie. Elle protège la continuité du service autant que la liberté contractuelle.
Le plan de sortie identifie ce qui peut être exporté, ce qui doit être reconstruit et ce qui dépend d’un service propriétaire. Il prévoit les identités, secrets, journaux et preuves à conserver. Un test partiel révèle les écarts avant qu’un incident ou une fin de contrat n’impose l’urgence.
- EntrerInventaire, risques et périmètre cible
- ExploiterResponsabilités, contrôles et compétences
- TesterExport, restauration et changement de dépendance
- SortirDélais, continuité et preuves de suppression
Quel cadrage SecNumCloud peut être acheté sans engager une migration ?
La première mission SecNumCloud achetable en moins de trente jours est un cadrage d’un service: données et usages, menaces, architecture actuelle, périmètre qualifié envisagé, écarts critiques et options de suite. Elle ne promet ni migration ni homologation dans ce délai.
Le payeur probable est un directeur des systèmes d’information, un responsable sécurité, une direction des risques ou un fournisseur qui doit qualifier une opportunité. Le livrable limite le périmètre à une application ou un domaine et conclut: approfondir, réviser l’architecture ou écarter cette voie.
La suite peut inclure architecture, migration, exploitation ou maintien des contrôles si le besoin et les compétences sont démontrés. Le prix, les partenaires, les responsabilités et la capacité restent à déterminer. Cette offre courte réduit la friction en permettant un refus utile avant un programme lourd.
Quels projets présentent un potentiel d’acquisition crédible ?
Les projets crédibles combinent un usage sensible identifié, un déclencheur concret, un périmètre encore ouvert et des décideurs accessibles. La présence du mot « souveraineté » dans un appel d’offres ne suffit pas à prouver une migration achetable.
Les déclencheurs incluent renouvellement de contrat, nouvelle application, audit, changement de doctrine, incident ou dépendance devenue critique. La veille des marchés publics, contenus techniques, alliances et recrutements repère ces signaux. Le contact vérifie ensuite usage, calendrier, sponsor et prochain arbitrage.
La page IT & cybersécurité relie les lectures publiées sur les exigences numériques. Le module de lectures corrélées reste dynamique et n’ajoute que des pages existantes.
- Nouvelle applicationx: 85 · y: 75 · size: 70
- Renouvellement prochex: 65 · y: 80 · size: 55
- Migration déjà figéex: 20 · y: 70 · size: 35
- Usage courantx: 70 · y: 25 · size: 25
Comment articuler partenaires, contenus et prospection directe ?
Les partenaires détectent le contexte technique, les contenus clarifient le périmètre, la recherche capte l’intention et la prospection directe qualifie le moment de décision. Chaque canal a une fonction différente dans la même enquête commerciale.
Un intégrateur peut signaler une dépendance; un cabinet de conseil identifie l’analyse de risque; un éditeur rencontre la contrainte de plateforme. Ces relations demandent des règles de rôle et de confidentialité. Elles ne doivent jamais faire passer une recommandation intéressée pour une analyse impartiale.
Le test initial dure quelques semaines: deux segments, plusieurs angles et une définition stricte de conversation qualifiée. Les motifs de refus guident le pivot. L’acquisition ralentit si l’équipe d’architecture ne peut plus traiter les cadrages.
- MétierUsage et continuité attendue
- SécuritéMenaces, contrôles et acceptation du risque
- DSIArchitecture, exploitation et compétences
- AchatsContrat, dépendances et réversibilité
- FournisseursPérimètres, intégrations et preuves
Comment maintenir un revenu récurrent sans enfermer le client ?
Le revenu se maintient lorsque l’exploitation exige des contrôles, revues de périmètre, tests de restauration, suivi des dépendances et préparation de sortie. Chaque intervention doit produire une preuve ou une décision utile au client.
La récurrence n’est ni garantie ni obligatoire. Elle dépend de la criticité, de la fréquence des changements et de la capacité interne du client. Un registre de service relie incidents, évolutions, revues et plans d’action. La réversibilité maintenue renforce la relation parce qu’elle réduit la dépendance subie.
Pourquoi terminer par un test d’éligibilité offert ?
Le test d’éligibilité offert vérifie si votre expertise SecNumCloud rencontre un besoin accessible, si une première mission peut être engagée avec peu de friction et si votre organisation peut transformer puis maintenir les dossiers qualifiés.
Nous examinons les difficultés d’acquisition actuelles, les preuves disponibles, les décideurs, l’économie et la capacité. Le résultat recherche des synergies de développement sans promettre une qualification, un contrat ou un revenu.
Quelles sources officielles encadrent SecNumCloud ?
L’analyse de SecNumCloud repose sur l’ANSSI, le référentiel de qualification, les décisions publiées et la doctrine numérique de l’État. Ces autorités sont citées dans l’article; les URLs et dates de contrôle restent dans le brief privé.
La liste des offres, leurs périmètres et la version du référentiel évoluent. Elles doivent être contrôlées au moment de chaque décision. La qualification ne remplace ni l’analyse de risque ni l’avis des responsables compétents.
Toutes les lectures de marché.
Cette fenêtre est refermée. La vôtre ne l’est pas.
Le rapport identifie celle qui est ouverte pour votre dossier, la chiffre, et dit si elle mérite d’être prise.