Skip to main content

Glossar

SecNumCloud

SecNumCloud ist die Qualifizierung, die die französische Cybersicherheitsbehörde ANSSI an Cloud-Anbieter nach einem Audit gegen ihren eigenen Referenzrahmen vergibt. Version 3.2 dieses Rahmens ergänzt Kriterien zur Immunität gegen außereuropäische Gesetze: Ein qualifiziertes Angebot hält Daten, Administration und gesellschaftsrechtliche Kontrolle innerhalb der Europäischen Union.

So funktioniert es

SecNumCloud ist eine Qualifizierung, keine Zertifizierung. Die ANSSI veröffentlicht den Referenzrahmen, eine akkreditierte Prüfstelle auditiert den Anbieter, anschließend vergibt die ANSSI die Qualifizierung für drei Jahre. Gültig ist Version 3.2 vom März 2022.

Diese Version hat die Diskussion verändert. Neben den technischen Anforderungen (Mandantentrennung, Schlüsselverwaltung, Protokollierung, Umgang mit Schwachstellen, Überprüfung der Administratoren) kamen Kriterien zur Immunität gegen außereuropäisches Recht hinzu. Sitz des Anbieters, Administration und Daten müssen in der EU liegen, und der Anbieter darf extraterritorialen Regeln wie dem US CLOUD Act nicht unterliegen. Die Eigentümerstruktur gehört zur Prüfung: Liegt die Kontrolle außerhalb der EU, scheitert die Qualifizierung.

Die ANSSI führt die Liste der qualifizierten Angebote öffentlich, und eine Qualifizierung gilt für ein benanntes Angebot in einer benannten Version, nie für ein Unternehmen als Ganzes. Die richtige Frage an einen Anbieter lautet deshalb nicht „sind Sie SecNumCloud“, sondern „welches Angebot ist qualifiziert, nach welcher Version, und bis wann“.

Warum es für eine Flotte wichtig ist

Eine MDM-Konsole enthält die Karte Ihres Bestands: jedes Gerät, seinen Nutzer, die OS-Version, den Compliance-Zustand, oft die Liste der installierten Apps. Dieses Inventar ist selbst ein Ziel. Wer es liest, weiß, welche Telefone ungepatcht sind und wer sie trägt.

Für französische Behörden macht die Cloud-Doktrin des Premierministers von Mai 2021 SecNumCloud zum erwarteten Niveau für sensible Daten, und dieselbe Anforderung steht inzwischen in Ausschreibungen von Kliniken, Verteidigungslieferanten und Einrichtungen im NIS2-Bereich. Auch außerhalb dieser Sektoren beantwortet ein qualifizierter Hoster mehrere Lieferantenfragen auf einmal: Wo liegen die Daten, welches Recht greift darauf zu, welche Betriebspraxis wurde auditiert.

Der Kompromiss ist echt. Qualifiziertes Hosting verkleinert die Auswahl an Anbietern und kostet meist mehr als eine Hyperscale-Region. Sie kaufen rechtliche Immunität und ein Audit, keine zusätzlichen Funktionen.

So handhabt es Appaloosa

Appaloosa hält selbst keine Zertifizierung, und die SecNumCloud-Qualifizierung gehört dem Hosting-Anbieter, nicht Appaloosa. Konkret heißt das: Die Plattform läuft auf einer Infrastruktur in Frankreich, qualifiziert nach SecNumCloud in Version 3.2 des Referenzrahmens einschließlich der Immunitätskriterien, und Kundendaten werden nicht außerhalb der EU verarbeitet.

Für Sie entfällt damit das Kapitel Drittlandsübermittlung im Verzeichnis nach DSGVO, und ein Sicherheitsfragebogen bekommt eine belegte Antwort statt eines Versprechens. Der Rest bleibt bei Ihnen: welche Daten Sie in Ihr Mobile Device Management geben, wie lange Sie sie aufbewahren, wer im Team sie lesen darf. Appaloosa liefert die Kontrollen (Rollen, Aufbewahrung, selektive Löschung) und das Hosting, nicht die Compliance selbst.

Demo buchen

Sehen Sie Appaloosa auf Ihrer Flotte

Ein 20-minütiges Gespräch zu Ihrem Setup. Registrierung, private Apps, Sicherheit.

Demo buchen

Die ganze Plattform Appaloosa entdecken

Häufige Fragen

Ist SecNumCloud dasselbe wie eine ISO-Norm für Sicherheit?
Nein. SecNumCloud ist eine staatliche Qualifizierung der ANSSI nach einem Audit gegen einen vorschreibenden Referenzrahmen, samt rechtlicher Immunitätskriterien. Eine internationale Managementnorm hat dagegen einen Anwendungsbereich, den die Organisation selbst festlegt. Ein qualifizierter Anbieter erfüllt deutlich konkretere technische und rechtliche Vorgaben.
Macht SecNumCloud-Hosting uns DSGVO-konform?
Es klärt einen Teil: Speicherort und Zugriff fremder Rechtsordnungen, damit wird das Kapitel Übermittlungen kurz. Alles andere bleibt bei Ihnen als Verantwortlichem, einschließlich Rechtsgrundlage, Datenminimierung, Aufbewahrungsfristen und Information Ihrer Beschäftigten darüber, was das MDM erhebt.
Brauchen wir SecNumCloud als privates Unternehmen?
Außerhalb regulierter Anwendungen ist es nicht verpflichtend, wird aber in Ausschreibungen und Lieferantenprüfungen immer häufiger verlangt, besonders bei NIS2-Einrichtungen und Gesundheitsdaten. Wenn Ihre Rechtsabteilung den US CLOUD Act fürchtet, ist ein qualifizierter Hoster die kürzeste verfügbare Antwort.