Le référentiel SecNumCloud (SecNum pour les intimes), créé par l’ANSSI en 2016, permet la qualification de fournisseurs de services cloud, avec pour objectif d'améliorer l’offre "de confiance" pour toute entreprise ou service public qui souhaite externaliser une partie de son SI. Mais concrètement : Quel intérêt pour votre SI ou vos utilisateurs ? Quels sont les défis à relever ? Voyons ensemble de quoi il retourne.
Il est important de commencer par une distinction entre deux types de rapport à SecNumCloud. Vous (votre entreprise) pouvez être :
Même si la répartition est inégale, cela englobe une bonne partie des entreprises françaises et, sans trop s'avancer, si vous lisez cet article, il y a des chances que le sujet vous concerne.
Même si cela n’est jamais explicitement énoncé, l’initiative SecNumCloud est principalement née d’une volonté, celle de renforcer la souveraineté de la France, voire de l’Europe.
Aujourd’hui, les principaux acteurs du Cloud sont majoritairement étrangers. Ils ont des offres plus riches et profondes que nos acteurs locaux. Cela les rend attractifs et leur permet de capter la majorité des parts de marché. Un constat de la situation de la souveraineté numérique française a déjà été établi dans ce précédent article.
Toutefois, ce marché traditionnel ne répond pas aux exigences de sécurité et de souveraineté souhaitées par l’État français. L'ANSSI offre donc un cahier des charges adapté sur lesquels elle pose un certain nombre de critères adaptés à cette vision stratégique.
Le référentiel SecNumCloud pose des exigences fortes sur la sécurité des services proposés par les fournisseurs. Voici quelques cas d'usage de la certification SecNumCloud :
L'ANSSI tient à jour une liste de prestataires certifiés, ce qui évite une phase de recherche / qualification de fournisseur.
Faire la démarche de vous certifier (et de la réussir) vous assurera :
On pourrait croire que la position de consommateur fait disparaître les contraintes… que nenni ! En tant que consommateurs de services certifiés SecNumCloud, attendez-vous à adapter vos pratiques aux services consommés selon un modèle de responsabilité partagée.
Le respect du référentiel SecNumCloud influence la forme finale des services proposés. Vous devrez faire avec si vous voulez pouvoir vous targuer d'appuyer votre SI sur des services SecNum.
Le détail exact des défis qui vont se poser est dépendant des services SecNumCloud que vous allez intégrer autant que de votre existant. Il est donc impossible d'en faire une liste ici, mais soyez conscient de l'effort que vous allez engager. Une phase d'étude, d'architecture et de planification approfondie est une bonne première étape dans ce genre de démarche.
À l'écriture de ce billet, il existe assez peu d'options de fournisseurs certifiés SecNumCloud, voir partie “Informatique en nuage (SecNumCloud)” :
Les entreprises qui sont en processus de certification qui ont accepté de rendre l'information publique sont listées ici.
Devenir SecNumCloud demande de nombreux efforts et investissements. Le coût des certifications, des serveurs, des licences ou encore de la main d’œuvre compétente est loin d'être négligeable.
Parmi les points saillants à noter :
Pour qu’un service d'un fournisseur cloud puisse être certifié, le fournisseur doit :
Une fois que le fournisseur de services satisfait à toutes ces exigences, il obtient la certification SecNumCloud pour son service. Ce processus de certification peut prendre plusieurs mois à compléter et va nécessiter des efforts et des investissements.
La certification SecNumCloud est valable trois ans, mais l’entreprise doit être auditée annuellement pour garantir la conformité continue aux exigences de certification.
Le passage de la certification SecNumCloud est un défi pour les fournisseurs de services cloud, en raison des exigences de sécurité complexes et profuses imposées par le référentiel. Sa réussite nécessite des investissements considérables en matière de temps, d'argent et de ressources. Cependant, l’enjeu est l’ouverture de nouvelles opportunités sur un marché restreint.
Depuis 2019, La France est fortement impliquée dans l’élaboration du schéma de certification européen relatif aux prestataires de cloud (EUCS). Dans ce cadre, SecNumCloud sert de référence sur le niveau « élevé » de cette future certification qui se substituera, à terme, à la qualification SecNumCloud française.
Aller plus loin :