Glossar
SecNumCloud
SecNumCloud ist die Qualifizierung, die die französische Cybersicherheitsbehörde ANSSI an Cloud-Anbieter nach einem Audit gegen ihren eigenen Referenzrahmen vergibt. Version 3.2 dieses Rahmens ergänzt Kriterien zur Immunität gegen außereuropäische Gesetze: Ein qualifiziertes Angebot hält Daten, Administration und gesellschaftsrechtliche Kontrolle innerhalb der Europäischen Union.
So funktioniert es
SecNumCloud ist eine Qualifizierung, keine Zertifizierung. Die ANSSI veröffentlicht den Referenzrahmen, eine akkreditierte Prüfstelle auditiert den Anbieter, anschließend vergibt die ANSSI die Qualifizierung für drei Jahre. Gültig ist Version 3.2 vom März 2022.
Diese Version hat die Diskussion verändert. Neben den technischen Anforderungen (Mandantentrennung, Schlüsselverwaltung, Protokollierung, Umgang mit Schwachstellen, Überprüfung der Administratoren) kamen Kriterien zur Immunität gegen außereuropäisches Recht hinzu. Sitz des Anbieters, Administration und Daten müssen in der EU liegen, und der Anbieter darf extraterritorialen Regeln wie dem US CLOUD Act nicht unterliegen. Die Eigentümerstruktur gehört zur Prüfung: Liegt die Kontrolle außerhalb der EU, scheitert die Qualifizierung.
Die ANSSI führt die Liste der qualifizierten Angebote öffentlich, und eine Qualifizierung gilt für ein benanntes Angebot in einer benannten Version, nie für ein Unternehmen als Ganzes. Die richtige Frage an einen Anbieter lautet deshalb nicht „sind Sie SecNumCloud“, sondern „welches Angebot ist qualifiziert, nach welcher Version, und bis wann“.
Warum es für eine Flotte wichtig ist
Eine MDM-Konsole enthält die Karte Ihres Bestands: jedes Gerät, seinen Nutzer, die OS-Version, den Compliance-Zustand, oft die Liste der installierten Apps. Dieses Inventar ist selbst ein Ziel. Wer es liest, weiß, welche Telefone ungepatcht sind und wer sie trägt.
Für französische Behörden macht die Cloud-Doktrin des Premierministers von Mai 2021 SecNumCloud zum erwarteten Niveau für sensible Daten, und dieselbe Anforderung steht inzwischen in Ausschreibungen von Kliniken, Verteidigungslieferanten und Einrichtungen im NIS2-Bereich. Auch außerhalb dieser Sektoren beantwortet ein qualifizierter Hoster mehrere Lieferantenfragen auf einmal: Wo liegen die Daten, welches Recht greift darauf zu, welche Betriebspraxis wurde auditiert.
Der Kompromiss ist echt. Qualifiziertes Hosting verkleinert die Auswahl an Anbietern und kostet meist mehr als eine Hyperscale-Region. Sie kaufen rechtliche Immunität und ein Audit, keine zusätzlichen Funktionen.
So handhabt es Appaloosa
Appaloosa hält selbst keine Zertifizierung, und die SecNumCloud-Qualifizierung gehört dem Hosting-Anbieter, nicht Appaloosa. Konkret heißt das: Die Plattform läuft auf einer Infrastruktur in Frankreich, qualifiziert nach SecNumCloud in Version 3.2 des Referenzrahmens einschließlich der Immunitätskriterien, und Kundendaten werden nicht außerhalb der EU verarbeitet.
Für Sie entfällt damit das Kapitel Drittlandsübermittlung im Verzeichnis nach DSGVO, und ein Sicherheitsfragebogen bekommt eine belegte Antwort statt eines Versprechens. Der Rest bleibt bei Ihnen: welche Daten Sie in Ihr Mobile Device Management geben, wie lange Sie sie aufbewahren, wer im Team sie lesen darf. Appaloosa liefert die Kontrollen (Rollen, Aufbewahrung, selektive Löschung) und das Hosting, nicht die Compliance selbst.
Demo buchen
Sehen Sie Appaloosa auf Ihrer Flotte
Ein 20-minütiges Gespräch zu Ihrem Setup. Registrierung, private Apps, Sicherheit.
Demo buchen →Die ganze Plattform Appaloosa entdecken