Skip to main content

Glosario

SecNumCloud

SecNumCloud es la cualificación que la ANSSI, la agencia francesa de ciberseguridad, concede a un proveedor de servicios cloud tras una auditoría contra su propio referencial. La versión 3.2 añade criterios de inmunidad frente a leyes extraeuropeas: una oferta cualificada mantiene los datos, la administración y el control societario dentro de la Unión Europea.

Cómo funciona

SecNumCloud es una cualificación, no una certificación. La ANSSI publica el referencial, un centro de evaluación acreditado audita al proveedor y después la ANSSI concede la cualificación por tres años. La versión vigente es la 3.2, publicada en marzo de 2022.

Esa versión cambió la conversación. Junto a los requisitos técnicos (aislamiento entre clientes, gestión de claves, registro, tratamiento de vulnerabilidades, verificación de los administradores) añadió criterios de inmunidad frente al derecho extraeuropeo. La sede del proveedor, su administración y los datos deben estar en la Unión, y el proveedor no puede quedar expuesto a normas extraterritoriales como la CLOUD Act estadounidense. El accionariado forma parte del examen: una estructura de control fuera de la UE bloquea la cualificación.

La ANSSI publica la lista de ofertas cualificadas, y una cualificación cubre una oferta concreta en una versión concreta, nunca a una empresa entera. La pregunta correcta a un proveedor no es "¿es usted SecNumCloud?" sino "¿qué oferta está cualificada, con qué versión del referencial y hasta cuándo?".

Por qué importa para una flota

Una consola MDM contiene el mapa de su parque: cada dispositivo, su usuario, la versión del sistema, el estado de cumplimiento y a menudo la lista de apps instaladas. Ese inventario es un objetivo en sí mismo. Quien lo lee sabe qué teléfonos están sin parchear y quién los lleva.

En el sector público francés, la doctrina cloud publicada por el primer ministro en mayo de 2021 convierte SecNumCloud en el nivel esperado para datos sensibles, y la misma exigencia aparece ya en licitaciones de hospitales, proveedores de defensa y entidades cubiertas por NIS2. Fuera de esos sectores, un alojamiento cualificado responde a varias preguntas de proveedor a la vez: dónde están los datos, qué derecho les alcanza y qué prácticas se auditaron.

El compromiso es real. El alojamiento cualificado reduce la lista de proveedores posibles y suele costar más que una región hiperescalar. Usted compra inmunidad jurídica y una auditoría, no funciones extra.

Cómo lo gestiona Appaloosa

Appaloosa no tiene ninguna certificación propia, y la cualificación SecNumCloud pertenece al proveedor de alojamiento, no a Appaloosa. En concreto: la plataforma se apoya en una infraestructura situada en Francia, cualificada SecNumCloud según la versión 3.2 del referencial, criterios de inmunidad incluidos, y los datos de cliente no se transfieren fuera de la Unión Europea.

Para usted, eso retira el capítulo de transferencias de su registro RGPD y da a un cuestionario de seguridad una respuesta documentada en lugar de una promesa. El resto sigue siendo suyo: qué datos envía a su gestión de dispositivos móviles, cuánto tiempo los conserva y quién del equipo puede leerlos. Appaloosa aporta los controles (roles, retención, borrado selectivo) y el alojamiento, no el cumplimiento en sí.

Reservar una demo

Vea Appaloosa en su parque

Una llamada de 20 minutos sobre su caso real. Inscripción, apps privadas, seguridad.

Reservar una demo

Toda la plataforma Explorar Appaloosa

Preguntas frecuentes

¿SecNumCloud es lo mismo que una norma ISO de seguridad?
No. SecNumCloud es una cualificación estatal que concede la ANSSI tras auditar contra un referencial prescriptivo, con criterios de inmunidad jurídica incluidos. Una norma internacional de gestión tiene un alcance que define la propia organización. El proveedor cualificado cumple requisitos técnicos y legales mucho más concretos.
¿Un alojamiento SecNumCloud nos vuelve conformes con el RGPD?
Resuelve una parte: la ubicación de los datos y la exposición a leyes extraeuropeas, así que el capítulo de transferencias se acorta. Todo lo demás sigue a su cargo como responsable: base jurídica, minimización, plazos de conservación e información a su personal sobre qué recoge el MDM.
¿Necesitamos SecNumCloud siendo una empresa privada?
No es obligatorio fuera de usos regulados, pero se pide cada vez más en licitaciones y revisiones de proveedores, sobre todo en entidades NIS2 y datos de salud. Si su asesoría jurídica teme la CLOUD Act estadounidense, un alojador cualificado es la respuesta más corta disponible.