SecNumCloud : définition, liste des fournisseurs qualifiés et référentiel ANSSI (2026)
Quick Answer : qu’est-ce que SecNumCloud ?
SecNumCloud est le référentiel de qualification cloud de l’ANSSI (Agence nationale de la sécurité des systèmes d’information — l’autorité française de cybersécurité). Il garantit deux choses cumulativement :
- Niveau de sécurité élevé : isolement des environnements, chiffrement, gestion des accès, supervision continue, certifications ISO 27001 / 27017 / 27018.
- Souveraineté juridique : prestataire de droit européen avec immunité documentée aux lois extraterritoriales — notamment le Cloud Act américain (qui force toute entreprise US à livrer ses données, où qu’elles soient) et le FISA Section 702.
Liste des fournisseurs qualifiés en 2026 : OVHcloud, Outscale / 3DS Outscale, Oodrive, Worldline, S3NS (qualifié en décembre 2025). Numspot en cours de qualification. AWS, Azure, GCP : non qualifiés via leurs entités principales. Scaleway : non qualifié (cloud français souverain, mais hors référentiel).
À qui s’adresse SecNumCloud ? Obligatoire pour les OIV (opérateurs d’importance vitale), les OSE (opérateurs de services essentiels), les administrations sensibles et le secteur défense. Fortement recommandé pour la santé HDS sensible, la finance critique et les industries stratégiques. Optionnel pour les autres.
Surcoût : 1,5 à 3 fois plus cher qu’un cloud public standard. Pour la majorité des organisations B2B, un cloud français non qualifié (Scaleway, OVH hors offre SecNumCloud) suffit et coûte moins cher.
Le référentiel SecNumCloud de l’ANSSI
Le référentiel SecNumCloud, publié par l’ANSSI en 2016 et durci en 2022 (version 3.2), répond à un constat structurant : les certifications de sécurité internationales (ISO 27001, SOC 2) ne couvrent pas la dimension juridictionnelle. Une infrastructure techniquement sécurisée, mais opérée par une entité juridique soumise à une législation étrangère, ne protège pas contre une réquisition extraterritoriale.
La version 3.2 du référentiel exige notamment : un prestataire de droit européen, un actionnariat protégé contre le contrôle extra-européen, la localisation des données et de l’exploitation en Union européenne, et une immunité juridique documentée aux lois extraterritoriales.
Le référentiel définit trois niveaux de qualification :
- Niveau 1 (Élémentaire) : prérequis de sécurité de base, sans exigence forte de souveraineté juridique. Rarement déployé en 2026.
- Niveau 2 (Standard) : exigences de sécurité élevées + souveraineté juridique requise. C’est le niveau de référence pour la plupart des qualifications actives.
- Niveau 3 (Renforcé) : exigences maximales, isolement physique des infrastructures, accès restreint au personnel ressortissant français ou européen avec habilitation. Réservé aux usages les plus critiques (défense, certaines administrations).
Pour un usage entreprise standard, le niveau 2 est généralement la cible. La liste officielle des prestataires qualifiés est maintenue par l’ANSSI sur cyber.gouv.fr — c’est la seule source faisant foi.
SecNumCloud : la liste des fournisseurs qualifiés (2026)
Liste maintenue à la date de mise à jour de cet article (juillet 2026). Vérifiez toujours le statut à jour sur cyber.gouv.fr avant un engagement contractuel.
| Fournisseur | Actionnariat | Offre concernée | Points forts | Statut 2026 |
|---|---|---|---|---|
| OVHcloud | Français (coté) | Hosted Private Cloud SecNumCloud | Catalogue le plus mature, GPU disponibles pour l’IA | ✅ Qualifié (niveau 2) |
| Outscale / 3DS Outscale | Français (filiale Dassault Systèmes) | Cloud IaaS souverain | Pure-play souverain, capital 100 % européen | ✅ Qualifié |
| Oodrive | Français | Collaboration documentaire, partage sécurisé | Spécialiste du document sensible | ✅ Qualifié |
| Worldline | Français | Services de paiement et transactions | Spécialiste flux financiers | ✅ Qualifié |
| S3NS | Coentreprise Thales / Google Cloud | Cloud « de confiance » | Technologie Google Cloud sous contrôle juridique français | ✅ Qualifié SecNumCloud 3.2 (décembre 2025) |
| Numspot | Consortium Bouygues Telecom / Docaposte / Dassault Systèmes / La Banque Postale | Cloud de confiance souverain | Consortium d’acteurs français majeurs | 🕓 En cours de qualification |
| Bleu | Coentreprise Microsoft + Capgemini + Orange | Cloud « de confiance » (technologie Microsoft) | Écosystème Microsoft 365 / Azure | 🕓 En cours, statut à confirmer |
SecNumCloud et OVHcloud
OVHcloud est qualifié SecNumCloud niveau 2 sur son offre Hosted Private Cloud. C’est l’offre qualifiée la plus riche fonctionnellement (compute, stockage, GPU pour l’IA). Attention : la qualification porte sur des offres précises — les offres Public Cloud standards d’OVHcloud ne sont pas SecNumCloud.
SecNumCloud et Scaleway
Scaleway n’est pas qualifié SecNumCloud en 2026. C’est néanmoins un cloud français à capital européen, hébergé en France, conforme RGPD nativement et sans exposition au Cloud Act — ce qui suffit à la majorité des organisations sans obligation réglementaire. La différence avec SecNumCloud : la qualification ANSSI formelle et le niveau d’audit associé.
Et les hyperscalers américains ?
AWS, Azure et GCP ne peuvent pas être qualifiés via leurs entités principales : le référentiel exige l’immunité juridique aux lois extraterritoriales, ce qui exclut tout fournisseur dont la maison-mère est de droit américain. La voie des coentreprises de droit européen a abouti pour S3NS (Google + Thales, qualifié en décembre 2025) ; Bleu (Microsoft + Capgemini + Orange) poursuit sa démarche. La crédibilité de ces montages reste débattue par les acteurs souverains français — l’ANSSI exige une immunité juridique réelle, pas une structure d’évitement.
Qui doit utiliser SecNumCloud : les cas d’usage
Cinq cas où l’organisation n’a pas vraiment le choix :
- Opérateurs d’importance vitale (OIV) — définis par le Code de la défense, ~250 OIV en France (énergie, transport, santé, télécoms, finance…). Pour leurs systèmes d’information critiques, SecNumCloud est exigé.
- Opérateurs de services essentiels (OSE) — le périmètre élargi de la directive NIS 2 (~10 000 acteurs en France) impose des obligations de cybersécurité ; pour les services essentiels, le cloud souverain devient un standard.
- Données de santé sensibles — pour les organisations qui dépassent le seuil HDS standard (recherche médicale, traitements massifs), SecNumCloud est de plus en plus la référence, même si HDS et SecNumCloud restent deux qualifications distinctes.
- Secteur défense et industries souveraines — pour les données classifiées (Diffusion Restreinte, Confidentiel Défense), SecNumCloud niveau 3 est requis.
- Marchés publics « souverains » — de nombreux appels d’offres imposent SecNumCloud comme critère de recevabilité en 2026.
SecNumCloud et IA : ce qui est possible en 2026
L’arrivée massive de l’IA générative en entreprise crée une demande pour des stacks IA SecNumCloud. Trois architectures émergent :
Architecture 1 — IA managée chez un fournisseur SecNumCloud. OVHcloud propose des services d’IA managée incluant des modèles Mistral en partenariat ; Outscale développe des offres similaires. L’option la plus simple pour qui ne veut pas opérer sa propre infrastructure GPU.
Architecture 2 — LLM sur instance GPU SecNumCloud. Acheter une instance GPU SecNumCloud (OVHcloud H100 par exemple) et y déployer Mistral via vLLM. Plus de contrôle, plus de coût. Voir notre guide LLM local en entreprise.
Architecture 3 — Mistral on-premise sur infrastructure interne SecNumCloud-équivalente. Pour les organisations très sensibles : datacenter privé respectant les exigences du référentiel par construction. Maximum de contrôle, maximum de coût.
L’écosystème IA SecNumCloud reste plus restreint que le cloud public : il faut souvent monter sa propre stack (Mistral via vLLM + Qdrant self-hosted), démarche plus DevOps que cloud-as-a-service. Voir notre guide IA souveraine pour le cadre stratégique.
Coût et arbitrage : SecNumCloud vs cloud français non qualifié
SecNumCloud est un sur-coût significatif : 1,5x à 3x un cloud public équivalent, dû au niveau de sécurité, à l’isolement, à la souveraineté juridique et à l’écosystème plus restreint. Règle de décision simple :
- OIV / OSE / défense / santé HDS sensible : SecNumCloud obligatoire.
- Marché public exigeant SecNumCloud : SecNumCloud requis.
- Organisation B2B standard cherchant la souveraineté : Scaleway ou OVH standard suffisent — hébergement France, capital européen, conformité RGPD native, pas de transit US.
- Données sensibles non régulées : arbitrage selon l’évaluation interne du risque DPF / Cloud Act.
Pour choisir un fournisseur qualifié, cinq critères : la couverture fonctionnelle (OVHcloud est le plus riche), la présence GPU et IA, la tarification (à demander en devis — pas de grille publique standardisée), l’engagement contractuel (clause d’immunité extraterritoriale, délais de notification en cas de réquisition, réversibilité), et la solidité de l’opérateur (actionnariat, références, historique d’incidents).
Ce qu’on refuse de promettre
« Tout doit passer en SecNumCloud par principe. » Faux. Pour 80 % des organisations B2B sans contrainte réglementaire, Scaleway ou OVHcloud non-SecNumCloud apportent déjà la souveraineté française à un coût compétitif. Sur-investir en SecNumCloud quand le besoin ne le justifie pas dégrade le ROI.
« Toutes les offres d’un fournisseur qualifié sont SecNumCloud. » Faux. La qualification porte sur des offres précises (Hosted Private Cloud chez OVHcloud, par exemple), pas sur l’ensemble du catalogue. Vérifiez le périmètre exact de la qualification sur cyber.gouv.fr avant tout engagement.
« On déploie l’IA SecNumCloud comme l’IA standard. » Pas tout à fait. L’écosystème IA SecNumCloud est plus restreint : pas certaines bases vectorielles managées, moins de services clé en main. Il faut souvent monter sa propre stack sur instances GPU qualifiées — compter une expertise interne ou un intégrateur expérimenté.
DPLIANCE est une agence Data/IA souveraine : nous concevons et déployons ce type de solution en production — voir notre expertise. Quand un projet doit tourner sur SecNumCloud, on s’occupe de la stack complète : choix de l’opérateur qualifié, déploiement Mistral on-premise sur GPU SecNumCloud, intégration RAG, journalisation conforme, documentation pour audit ANSSI.
FAQ
Qu’est-ce que la qualification SecNumCloud ?
SecNumCloud est un référentiel de l’ANSSI (Agence nationale de la sécurité des systèmes d’information) qui qualifie des prestataires de services cloud pour leur niveau de sécurité ET leur immunité aux lois extraterritoriales (notamment le Cloud Act américain). Un prestataire SecNumCloud doit être de droit européen, juridiquement protégé contre les transferts de données hors UE imposés par une autorité étrangère.
Quels fournisseurs sont qualifiés SecNumCloud en 2026 ?
OVHcloud (Hosted Private Cloud SecNumCloud), Outscale / 3DS Outscale (filiale Dassault Systèmes), Oodrive, Worldline, et S3NS (coentreprise Thales / Google Cloud, qualifiée SecNumCloud 3.2 en décembre 2025). Numspot (consortium Bouygues Telecom / Docaposte / Dassault Systèmes / La Banque Postale) est en cours de qualification. La liste officielle à jour est publiée par l’ANSSI sur cyber.gouv.fr.
OVHcloud est-il SecNumCloud ?
Oui. OVHcloud est qualifié SecNumCloud niveau 2 sur son offre Hosted Private Cloud. C’est l’offre SecNumCloud la plus mature en termes de catalogue de services, avec des GPU disponibles en option pour les usages IA. Attention : la qualification porte sur des offres précises, pas sur l’ensemble du catalogue OVHcloud — les offres Public Cloud standards ne sont pas SecNumCloud.
Scaleway est-il qualifié SecNumCloud ?
Non. Scaleway est un cloud français à capital européen, hébergé en France et conforme RGPD nativement, mais il n’est pas qualifié SecNumCloud en 2026. Pour la majorité des organisations B2B sans obligation réglementaire (OIV, OSE, défense), Scaleway suffit dans 80 % des cas et coûte moins cher. SecNumCloud n’apporte pas systématiquement plus de sécurité opérationnelle qu’un Scaleway bien configuré — il apporte la qualification ANSSI formelle et l’immunité juridique documentée.
Microsoft Azure ou AWS peuvent-ils être SecNumCloud ?
Non via leurs entités principales. Le référentiel exige l’immunité juridique aux lois extraterritoriales — ce qui exclut tout fournisseur dont la maison-mère est de droit américain. La voie possible passe par des coentreprises de droit européen : S3NS (Google + Thales) a obtenu la qualification SecNumCloud 3.2 en décembre 2025 via cette approche ; « Bleu » (Microsoft + Capgemini + Orange) poursuit sa démarche de qualification, statut à confirmer.
Combien coûte SecNumCloud par rapport au cloud standard ?
Les offres SecNumCloud sont généralement 1,5x à 3x plus chères que les offres cloud public équivalentes (AWS / Azure / GCP). L’écart est dû au niveau de sécurité, à l’isolement, à la souveraineté juridique, et à l’écosystème plus restreint. Pour la plupart des cas d’usage non critiques, c’est un sur-coût difficile à justifier — réservé aux usages réellement sensibles.
Qui doit obligatoirement utiliser un cloud SecNumCloud ?
Obligatoire pour : les opérateurs d’importance vitale (OIV), les opérateurs de services essentiels (OSE), certaines administrations sensibles, et les services manipulant des données classifiées défense. Fortement recommandé pour : les entreprises traitant des données stratégiques (industrie souveraine, énergie, santé HDS sensible, certains acteurs de la finance). Optionnel mais valorisable pour les autres.
Sources : ANSSI, référentiel SecNumCloud version 3.2 et liste des prestataires qualifiés (cyber.gouv.fr) ; directive (UE) 2022/2555 (NIS 2) et transposition française ; documentation OVHcloud Hosted Private Cloud SecNumCloud ; documentation Outscale ; annonces publiques S3NS, Bleu et Numspot ; Code de la défense (OIV).
Pour cadrer un projet d’infrastructure SecNumCloud (ou alternative souveraine) — choix de fournisseur, intégration IA, conformité — voir notre guide IA souveraine, notre guide LLM local en entreprise, notre guide cloud souverain en entreprise, ou contactez-nous via nos solutions IA sur mesure.