Glossaire
SecNumCloud
SecNumCloud est la qualification que l'ANSSI délivre à un prestataire de services cloud après un audit mené sur son propre référentiel. La version 3.2 de ce référentiel ajoute des critères d'immunité aux lois extraeuropéennes : une offre qualifiée garde ses données, son administration et son contrôle capitalistique dans l'Union européenne.
Comment ça marche
SecNumCloud est une qualification, pas une certification. L'ANSSI publie le référentiel, un centre d'évaluation agréé audite le prestataire, puis l'ANSSI accorde la qualification pour trois ans. La version en vigueur est la 3.2, publiée en mars 2022.
C'est cette version qui a changé la discussion. À côté des exigences techniques (cloisonnement des clients, gestion des clés, journalisation, traitement des vulnérabilités, enquêtes sur les administrateurs), elle a ajouté des critères d'immunité au droit extraeuropéen. Le siège du prestataire, son administration et les données doivent se situer dans l'Union, et le prestataire ne doit pas être exposé à des lois extraterritoriales comme le CLOUD Act américain. L'actionnariat fait partie de l'examen : une structure de contrôle hors UE bloque la qualification.
L'ANSSI publie la liste des offres qualifiées, et une qualification porte sur une offre nommée dans une version donnée, jamais sur une entreprise entière. La bonne question à un fournisseur n'est donc pas « êtes-vous SecNumCloud » mais « quelle offre est qualifiée, sur quelle version du référentiel, et jusqu'à quand ».
Pourquoi c'est important pour une flotte
Une console MDM contient la cartographie de votre parc : chaque appareil, son utilisateur, sa version de système, son état de conformité, souvent la liste des applications installées. Cet inventaire est une cible en soi. Qui le lit sait quels téléphones ne sont pas à jour et qui les porte.
Pour le secteur public français, la doctrine cloud publiée par le Premier ministre en mai 2021 fait de SecNumCloud le niveau attendu pour les données sensibles, et la même exigence apparaît désormais dans les appels d'offres d'hôpitaux, de fournisseurs de défense et d'entités couvertes par NIS2. Hors de ces secteurs, un hébergement qualifié répond quand même à plusieurs questions fournisseur d'un coup : où sont les données, quel droit les atteint, quelles pratiques ont été auditées.
Le compromis existe. Un hébergement qualifié restreint le choix des prestataires et coûte généralement plus cher qu'une région hyperscale. Vous achetez une immunité juridique et un audit, pas des fonctions supplémentaires.
Comment Appaloosa le gère
Appaloosa ne détient aucune certification, et la qualification SecNumCloud appartient à l'hébergeur, pas à Appaloosa. Concrètement : la plateforme s'appuie sur une infrastructure située en France, qualifiée SecNumCloud au titre de la version 3.2 du référentiel, critères d'immunité inclus, et les données clients ne sont pas transférées hors de l'Union européenne.
Pour vous, cela retire le chapitre des transferts de votre registre RGPD et donne à un questionnaire de sécurité une réponse documentée plutôt qu'une promesse. Le reste vous appartient : quelles données vous poussez dans votre gestion des appareils mobiles, combien de temps vous les gardez, qui dans l'équipe peut les lire. Appaloosa fournit les contrôles (rôles, rétention, effacement sélectif) et l'hébergement, pas la conformité elle-même.
Réserver une démo
Voyez Appaloosa tourner sur votre parc
Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.
Réserver une démo →Découvrez toute la plateforme Explorer Appaloosa