Skip to main content

Glossaire

SecNumCloud

SecNumCloud est la qualification que l'ANSSI délivre à un prestataire de services cloud après un audit mené sur son propre référentiel. La version 3.2 de ce référentiel ajoute des critères d'immunité aux lois extraeuropéennes : une offre qualifiée garde ses données, son administration et son contrôle capitalistique dans l'Union européenne.

Comment ça marche

SecNumCloud est une qualification, pas une certification. L'ANSSI publie le référentiel, un centre d'évaluation agréé audite le prestataire, puis l'ANSSI accorde la qualification pour trois ans. La version en vigueur est la 3.2, publiée en mars 2022.

C'est cette version qui a changé la discussion. À côté des exigences techniques (cloisonnement des clients, gestion des clés, journalisation, traitement des vulnérabilités, enquêtes sur les administrateurs), elle a ajouté des critères d'immunité au droit extraeuropéen. Le siège du prestataire, son administration et les données doivent se situer dans l'Union, et le prestataire ne doit pas être exposé à des lois extraterritoriales comme le CLOUD Act américain. L'actionnariat fait partie de l'examen : une structure de contrôle hors UE bloque la qualification.

L'ANSSI publie la liste des offres qualifiées, et une qualification porte sur une offre nommée dans une version donnée, jamais sur une entreprise entière. La bonne question à un fournisseur n'est donc pas « êtes-vous SecNumCloud » mais « quelle offre est qualifiée, sur quelle version du référentiel, et jusqu'à quand ».

Pourquoi c'est important pour une flotte

Une console MDM contient la cartographie de votre parc : chaque appareil, son utilisateur, sa version de système, son état de conformité, souvent la liste des applications installées. Cet inventaire est une cible en soi. Qui le lit sait quels téléphones ne sont pas à jour et qui les porte.

Pour le secteur public français, la doctrine cloud publiée par le Premier ministre en mai 2021 fait de SecNumCloud le niveau attendu pour les données sensibles, et la même exigence apparaît désormais dans les appels d'offres d'hôpitaux, de fournisseurs de défense et d'entités couvertes par NIS2. Hors de ces secteurs, un hébergement qualifié répond quand même à plusieurs questions fournisseur d'un coup : où sont les données, quel droit les atteint, quelles pratiques ont été auditées.

Le compromis existe. Un hébergement qualifié restreint le choix des prestataires et coûte généralement plus cher qu'une région hyperscale. Vous achetez une immunité juridique et un audit, pas des fonctions supplémentaires.

Comment Appaloosa le gère

Appaloosa ne détient aucune certification, et la qualification SecNumCloud appartient à l'hébergeur, pas à Appaloosa. Concrètement : la plateforme s'appuie sur une infrastructure située en France, qualifiée SecNumCloud au titre de la version 3.2 du référentiel, critères d'immunité inclus, et les données clients ne sont pas transférées hors de l'Union européenne.

Pour vous, cela retire le chapitre des transferts de votre registre RGPD et donne à un questionnaire de sécurité une réponse documentée plutôt qu'une promesse. Le reste vous appartient : quelles données vous poussez dans votre gestion des appareils mobiles, combien de temps vous les gardez, qui dans l'équipe peut les lire. Appaloosa fournit les contrôles (rôles, rétention, effacement sélectif) et l'hébergement, pas la conformité elle-même.

Réserver une démo

Voyez Appaloosa tourner sur votre parc

Un échange de 20 minutes sur votre cas réel. Enrôlement, apps privées, sécurité.

Réserver une démo

Découvrez toute la plateforme Explorer Appaloosa

Questions fréquentes

SecNumCloud est-il équivalent à une norme internationale de sécurité ?
Non. SecNumCloud est une qualification d'État délivrée par l'ANSSI après audit sur un référentiel prescriptif, critères d'immunité juridique inclus. Une norme internationale de management a un périmètre que l'organisation définit elle-même. Un prestataire qualifié répond à des exigences techniques et juridiques bien plus précises.
Un hébergement SecNumCloud nous rend-il conformes au RGPD ?
Il règle une partie : la localisation des données et l'exposition aux lois extraeuropéennes, donc le chapitre des transferts devient court. Tout le reste reste à votre charge comme responsable de traitement : base légale, minimisation, durées de conservation et information de vos salariés sur ce que collecte le MDM.
Faut-il SecNumCloud quand on est une entreprise privée ?
Ce n'est pas obligatoire hors usages réglementés, mais la demande monte dans les appels d'offres et les revues fournisseurs, en particulier pour les entités NIS2 et les données de santé. Si votre direction juridique s'inquiète du CLOUD Act, un hébergeur qualifié est la réponse la plus courte disponible.