SecNumCloud (Qualification ANSSI)
SecNumCloud est le référentiel français de qualification des prestataires de services cloud de confiance, géré par l'ANSSI. Niveau 3.2 (en vigueur depuis 2022) exige notamment : siège social en UE, capital majoritairement européen, immunité aux lois extraterritoriales (CLOUD Act, FISA), chiffrement par défaut, journalisation complète. Critère de référence pour les administrations françaises ("doctrine cloud au centre", circulaire Premier ministre 2021) et bientôt étendu aux OIV/OSE via NIS2. Liste officielle des prestataires qualifiés publiée par l'ANSSI. Ce que la qualification exige, au-delà de la sécurité technique : le référentiel impose une immunité aux lois extraterritoriales, ce qui écarte tout fournisseur dont le capital ou le contrôle rattache l'entreprise à une juridiction non européenne. Cette exigence structurelle, plus que les contrôles techniques, explique la brièveté de la liste des offres qualifiées. Elle explique aussi pourquoi une filiale européenne d'un groupe américain ne peut pas l'obtenir, quelle que soit la localisation de ses centres de données. Le calendrier vaut d'être connu avant d'affirmer quoi que ce soit dans un appel d'offres. La qualification s'obtient au terme d'un audit conduit par un organisme accrédité, sur un périmètre précis, et se renouvelle. Elle ne se déclare pas : l'ANSSI publie la liste des offres qualifiées, et une entreprise qui s'en réclame sans y figurer s'expose à une vérification immédiate. MAFATE n'est pas qualifié SecNumCloud, et la qualification figure dans sa feuille de route sans date engageante. Le dire est plus utile que de l'omettre : un prospect qui découvre l'écart après coup ne revient pas, alors qu'un prospect informé peut décider que son besoin réel ne l'exige pas.