Guide

SecNumCloud : Qualification et Sécurité des Services Cloud par l'ANSSI

Recevez votre audit gratuit
SecNumCloud PME Sécurité
Découvrez le référentiel SecNumCloud de l'ANSSI, conçu pour garantir la sécurité et la conformité des services cloud en France, avec des détails sur son processus de qualification et ses bénéfices pour les entreprises.

Introduction

Le référentiel SecNumCloud (aussi dit SecNum), créé par l’Agence nationale de la sécurité des systèmes d’information (ANSSI) en 2016, permet la qualification de fournisseurs de services cloud, avec pour objectif d’améliorer l’offre “de confiance” pour toute entreprise ou service public qui souhaite externaliser une partie de son SI.

D’une part, les prestataires proposant une offre d’informatique en nuage (cloud) doivent présenter une bonne hygiène informatique, d’autre part, les données doivent être protégées en conformité avec le droit européen.

Les exigences du référentiel garantissent la protection du service cloud vis-à-vis du droit extra-européen, grâce à la combinaison de trois types de mesures :

  • Techniques : étanchéité des systèmes d’information ;
  • Opérationnelles : seul le prestataire peut intervenir sur les ressources supportant le service ;
  • Juridiques : application exclusive du droit européen.

L’objectif est de proposer une « approche centralisée » plutôt que de laisser les entreprises clientes négocier leurs exigences de sécurité avec chaque prestataire.

Préoccupé par la sécurité de votre PME ?

Adoptez les meilleures stratégies dès maintenant.

Parlez à nos spécialistes en cybersécurité

Origine et Objectifs

D’où vient SecNumCloud ?

SecNumCloud a été présenté sous sa première version officielle en 2016, et a connu une révision en 2018 pour aboutir à sa version 3.1 actuellement utilisée. Cette qualification est une évolution du label Secure Cloud présenté par l’ANSSI en 2014. Le label s’appuie sur la norme ISO 27001, qui définit les exigences et les bonnes pratiques en matière de management de la sécurité de l’information, mais ajoute de nouvelles exigences additionnelles spécifiques aux acteurs cloud.

Logo de SecNumCloud

Qui est concerné ?

Les sociétés pouvant prétendre à la qualification sont des fournisseurs de service cloud qui souhaitent pouvoir prouver leur respect des bonnes pratiques en matière de sécurité.

Le processus de qualification porte sur l’offre spécifique d’une société candidate, que celle-ci soit en IaaS, PaaS, ou SaaS. Mais cette qualification a évidemment un intérêt pour les entreprises clientes qui cherchent à savoir quel service cloud privilégier pour la sécurité de leurs données. Une qualification correspond à une recommandation d’utilisation de ce service par l’État français, ce qui permet notamment d’être retenu pour une utilisation par certains services de l’État.

SecNumCloud, pourquoi ?

Côté consommateurs

Le référentiel SecNumCloud pose des exigences fortes sur la sécurité des services proposés par les fournisseurs. Quelques cas d’usage de la certification SecNumCloud ci-dessous :

  • Hébergement de données sensibles : les entreprises et les administrations peuvent utiliser la certification SecNumCloud pour choisir un fournisseur de services cloud afin de stocker et traiter des données sensibles ou critiques : de santé, financières ou personnelles, défense, etc.
  • Sécurité des échanges de données : la certification permet de garantir la sécurité des échanges de données entre les différentes parties impliquées dans un projet.
  • Gestion des risques de sécurité : la certification SecNumCloud permet aux entreprises et aux administrations de réduire les risques de sécurité liés à l’utilisation de services cloud, en s’assurant que les fournisseurs de services cloud respectent les exigences de sécurité les plus strictes.

Côté fournisseurs

  • Faire la démarche de vous certifier (et de la réussir) vous assurera :
    • Que les entités publiques françaises pourront faire partie de vos clients ;
    • D’être listé parmi les prestataires officiellement certifiés par l’ANSSI ;
    • D’être conforme à un référentiel sécurité exigeant qui renforce votre image de marque auprès de vos clients et prospects ;
    • De vous ouvrir des opportunités dans des marchés exigeants, tels que la défense ou certaines industries.

La Qualification SecNumCloud

Pourquoi être qualifié SecNumCloud ?

Les solutions ayant passé avec succès la qualification obtiennent le Visa de sécurité ANSSI.

Il permet d’être facilement identifié comme une solution robuste, fiable et de confiance.

L’obtention du Visa permet également aux fournisseurs de services cloud d’assurer à leurs utilisateurs une protection de leurs données face aux lois et règlements non-européens.

Ce Visa permet enfin de répondre aux exigences de la doctrine « cloud au centre » de l’État imposant aux administrations le recours à des solutions SecNumCloud pour l’hébergement de données qualifiées de sensibles.

Comment être qualifié SecNumCloud ?

Le passage obligé avant de se lancer dans la qualification est de contacter l’ANSSI via l’adresse industries@ssi.gouv.fr

La qualification se déroule en quatre étapes :

  1. Demande de qualification via un dépôt de dossier
  2. Élaboration de la stratégie d’évaluation
  3. Travaux d’évaluation
  4. Décision de qualification

Le fournisseur doit suivre plusieurs points :

  • Être certifié ISO27001. Ce n’est pas obligatoire, mais fortement conseillé si l’on considère que le référentiel SecNumCloud est fondamentalement basé sur l’annexe A de la norme ISO 27001 ;
  • Implémenter un Système de Management de la Continuité d’Activité (SMCA) pour piloter son PCA (Plan de Continuité d’Activité) ;
  • Implémenter un SIEM (Security Information and Event Management) “efficace” ;
  • Respecter l’ensemble des réglementations sur la protection des données (RGPD, DSP2, etc.).

Pour qu’un service d’un fournisseur cloud puisse être certifié, le fournisseur doit :

  • Être éligible : la certification SecNumCloud n’est disponible que pour les fournisseurs de services cloud ayant leur siège social en France, en Europe ou dans un pays disposant d’un accord de reconnaissance mutuelle avec la France ;
  • Comprendre les exigences et s’y conformer ;
  • Effectuer une autoévaluation : avant de demander la certification, le fournisseur de services cloud doit effectuer une autoévaluation satisfaisante ;
  • Engager un auditeur accrédité : il se doit d’effectuer une vérification des contrôles de sécurité du fournisseur de services cloud pour garantir la conformité aux exigences de certification SecNumCloud;
  • Soumettre une demande : le fournisseur de services cloud doit soumettre une demande de certification à l’ANSSI. La demande doit inclure le rapport d’audit, l’autoévaluation et d’autres documents requis ;
  • Passer l’évaluation de l’ANSSI : l’ANSSI examinera la demande et la documentation à l’appui et procédera à son évaluation des contrôles de sécurité du fournisseur de services cloud.

Une fois que le fournisseur de services satisfait à toutes ces exigences, il obtient la certification SecNumCloud pour son service.

Ce processus de certification peut prendre plusieurs mois à compléter et va nécessiter des efforts et des investissements.

La certification SecNumCloud est valable trois ans, mais l’entreprise doit être auditée annuellement pour garantir la conformité continue aux exigences de certification.

SecNumCloud et le futur

Le passage de la certification SecNumCloud est un défi pour les fournisseurs de services cloud, en raison des exigences de sécurité complexes et profuses imposées par le référentiel. Sa réussite nécessite des investissements considérables en matière de temps, d’argent et de ressources.

Depuis 2019, La France est fortement impliquée dans l’élaboration du schéma de certification européen relatif aux prestataires de cloud (EUCS). Dans ce cadre, SecNumCloud sert de référence sur le niveau « élevé » de cette future certification qui se substituera, à terme, à la qualification SecNumCloud française.

Elle permettra aux Responsables de la sécurité des systèmes d’information, Responsables opérationnels, Auditeurs de SMSI, Responsables d’organisation ou tout autre personne concernée par cyber-sécurité dans votre entreprise, d’acquérir des connaissances et de monter en compétences sur les référentiels SecNumCloud.

FAQ

Qu’est-ce que le SecNumCloud ?

Le référentiel SecNumCloud garantit la solidité de la solution face aux cyberattaques les plus courantes, mais aussi la rigueur et la formalisation des processus et méthodes du fournisseur de service.

Le SecNumCloud concerne qui exactement ?

La qualification SecNumCloud s’adresse spécifiquement aux Opérateurs d’Importance Vitale et aux organismes étatiques. Mais elle concerne également chaque entreprise qui manipule des données sensibles et qui est soumise à des enjeux importants de sécurité et de confidentialité des données.

Comment ça marche ?

Pour obtenir cette qualification, les prestataires doivent répondre à un certain nombre d’exigences. Ils doivent constituer au préalable un dossier de demande qualification qui doit être accepté par l’ANSSI. Puis avec un chargé de qualification, ils élaborent une stratégie d’évaluation. Une fois l’évaluation réalisée, le directeur de l’**ANSSI** prend la décision finale de qualification du prestataire.

A quoi sert la qualification SecNumCloud ?

Une garantie inscrite dans la durée par le processus de qualification assurant une relation de confiance entre les prestataires et l’ANSSI.

Quelle est la durée de la certification ?

Associé au Visa de Sécurité, la qualification SecNumCloud est valable pendant trois ans. Des audits de surveillance doivent être réalisés tous les 18 mois.

Quel est son coût ?

Les frais peuvent varier en fonction de divers facteurs tels que la taille de l'entreprise, le niveau de sécurité requis, et d'autres critères spécifiques au processus de certification.

Reprenez le contrôle de votre parc informatique dès aujourd’hui