Arrêté du 12 août 2026 portant approbation du référentiel d'exigences relatif aux prestataires de services d'informatique en nuage

Date de signature :12/08/2026 Statut du texte :En vigueur
Date de publication :14/08/2026 Emetteur :Premier ministre
Consolidée le : Source :JO du 14 août 2026
Date d'entrée en vigueur :15/08/2026
Arrêté du 12 août 2026 portant approbation du référentiel d'exigences relatif aux prestataires de services d'informatique en nuage

NOR : PRMD2617964A
 
Publics concernés : services de l’Etat, opérateurs de l’Etat, groupements d’intérêt public.

Objet : le présent arrêté approuve la version 3.2 du référentiel SecNumCloud. Ce référentiel définit les règles que doivent respecter les prestataires de services d’informatique en nuage commerciaux fournissant leurs services aux administrations, opérateurs et groupements d’intérêt public de l’Etat pour le traitement de données d’une sensibilité particulière dont la violation engendrerait une atteinte à l’ordre public, à la sécurité publique, à la santé ou à la vie des personnes, ou à la protection de la propriété intellectuelle.

Entrée en vigueur : l’arrêté entre en vigueur le lendemain de sa publication.

Application : le présent arrêté est pris pour l’application du décret n°2026-272 appliquant l’article 31 de la loi n°2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique.

Le Premier ministre, Arrête :

Article 1er

En application de l’article 2 du décret du 14 avril 2026 susvisé, le référentiel d’exigences relatif aux prestataires de services d’informatique en nuage annexé au présent arrêté est approuvé.

Article 2

La conformité d’un service d’informatique en nuage fourni par un prestataire privé aux exigences énoncées par ce référentiel est attestée par une qualification délivrée par l’Agence nationale de la sécurité des systèmes d’information ou par une certification de l’Union européenne ou d’un Etat partie à l’espace économique européen reconnue comme équivalente par la même agence.

Article 3

Le directeur général de l’Agence nationale de la sécurité des systèmes d’information est chargé de l’exécution du présent arrêté, qui sera publié au Journal officiel de la République française.

Fait le 12 août 2026.

Pour le Premier ministre et par délégation :
Le directeur, adjoint à la secrétaire générale du Gouvernement,
G. ODINET
 
Premier ministre
Agence nationale de la sécurité des systèmes d’information

Prestataires de services d’informatique en nuage (SecNumCloud)
référentiel d’exigences

Version 3.2 du 8 mars 2022

SOMMAIRE

1. INTRODUCTION 
1.1. PRESENTATION GENERALE
1.1.1. Contexte
1.1.2. Objet du document 
1.1.3. Structure du présent document

1.2. IDENTIFICATION DU DOCUMENT
1.3. ACRONYMES ET DEFINITIONS
1.3.1. Acronymes
1.3.2. Définitions
1.3.3. Rôles


2. ACTIVITES VISEES PAR LE REFERENTIEL
2.1. FOURNITURE DE SERVICES SAAS
2.2. FOURNITURE DE SERVICES PAAS
2.3. FOURNITURE DE SERVICES CAAS
2.4. FOURNITURE DE SERVICES IAAS

3. QUALIFICATION DES PRESTATAIRES DE SERVICES D’INFORMATIQUE EN NUAGE
3.1. MODALITES DE LA QUALIFICATION
3.2. PORTEE DE LA QUALIFICATION
3.3. AVERTISSEMENTS
3.3.1. Risques liés à l’absence de qualification
3.3.2. Risques liés à la protection des informations


4. NIVEAU DE SECURITE

5. POLITIQUES DE SECURITE DE L’INFORMATION ET GESTION DU RISQUE
5.1. PRINCIPES
5.2. POLITIQUE DE SECURITE DE L’INFORMATION
5.3. APPRECIATION DES RISQUES

6. ORGANISATION DE LA SECURITE DE L’INFORMATION
6.1. FONCTIONS ET RESPONSABILITES LIEES A LA SECURITE DE L’INFORMATION
6.2. SEPARATION DES TACHES
6.3. RELATIONS AVEC LES AUTORITES
6.4. RELATIONS AVEC LES GROUPES DE TRAVAIL SPECIALISES
6.5. LA SECURITE DE L’INFORMATION DANS LA GESTION DE PROJET

7. SECURITE DES RESSOURCES HUMAINES
7.1. SELECTION DES CANDIDATS
7.2. CONDITIONS D’EMBAUCHE
7.3. SENSIBILISATION, APPRENTISSAGE ET FORMATIONS A LA SECURITE DE L’INFORMATION
7.4. PROCESSUS DISCIPLINAIRE
7.5. RUPTURE, TERME OU MODIFICATION DU CONTRAT DE TRAVAIL

8. GESTION DES ACTIFS
8.1. INVENTAIRE ET PROPRIETE DES ACTIFS
8.2. RESTITUTION DES ACTIFS
8.3. IDENTIFICATION DES BESOINS DE SECURITE DE L’INFORMATION
8.4. MARQUAGE ET MANIPULATION DE L’INFORMATION 
8.5. GESTION DES SUPPORTS AMOVIBLES

9. CONTROLE D’ACCES ET GESTION DES IDENTITES 
9.1. POLITIQUES ET CONTROLE D’ACCES 
9.2. ENREGISTREMENT ET DESINSCRIPTION DES UTILISATEURS 
9.3. GESTION DES DROITS D’ACCES 
9.4. REVUE DES DROITS D’ACCES UTILISATEURS
9.5. GESTION DES AUTHENTIFICATIONS DES UTILISATEURS
9.6. ACCES AUX INTERFACES D’ADMINISTRATION
9.7. RESTRICTION DES ACCES A L’INFORMATION

10. CRYPTOLOGIE
10.1. CHIFFREMENT DES DONNEES STOCKEES
10.2. CHIFFREMENT DES FLUX
10.3. HACHAGE DES MOTS DE PASSE
10.4. NON REPUDIATION 
10.5. GESTION DES SECRETS
10.6. RACINES DE CONFIANCE 

11. SECURITE PHYSIQUE ET ENVIRONNEMENTALE 
11.1. PERIMETRES DE SECURITE PHYSIQUE 
11.1.1. Zones publiques
11.1.2. Zones privées
11.1.3. Zones sensibles

11.2. CONTROLE D’ACCES PHYSIQUE
11.2.1. Zones privées
11.2.2. Zones sensibles 

11.3. PROTECTION CONTRE LES MENACES EXTERIEURES ET ENVIRONNEMENTALES
11.4. TRAVAIL DANS LES ZONES PRIVEES ET SENSIBLES
11.5. ZONES DE LIVRAISON ET DE CHARGEMENT
11.6. SECURITE DU CABLAGE 
11.7. MAINTENANCE DES MATERIELS
11.8. SORTIE DES ACTIFS
11.9. RECYCLAGE SECURISE DU MATERIEL 
11.10. MATERIEL EN ATTENTE D’UTILISATION

12. SECURITE LIEE A L’EXPLOITATION
12.1. PROCEDURES D’EXPLOITATION DOCUMENTEES
12.2. GESTION DES CHANGEMENTS
12.3. SEPARATION DES ENVIRONNEMENTS DE DEVELOPPEMENT, DE TEST ET D’EXPLOITATION 
12.4. MESURES CONTRE LES CODES MALVEILLANTS
12.5. SAUVEGARDE DES INFORMATIONS 
12.6. JOURNALISATION DES EVENEMENTS
12.7. PROTECTION DE L’INFORMATION JOURNALISEE
12.8. SYNCHRONISATION DES HORLOGES
12.9. ANALYSE ET CORRELATION DES EVENEMENTS 
12.10. INSTALLATION DE LOGICIELS SUR DES SYSTEMES EN EXPLOITATION 
12.11. GESTION DES VULNERABILITES TECHNIQUES 
12.12. ADMINISTRATION 
12.13. TELEDIAGNOSTIC ET TELEMAINTENANCE DES COMPOSANTS DE L’INFRASTRUCTURE
12.14. SURVEILLANCE DES FLUX SORTANTS DE L’INFRASTRUCTURE 

13. SECURITE DES COMMUNICATIONS 
13.1. CARTOGRAPHIE DU SYSTEME D'INFORMATION
13.2. CLOISONNEMENT DES RESEAUX 
13.3. SURVEILLANCE DES RESEAUX 

14. ACQUISITION, DEVELOPPEMENT ET MAINTENANCE DES SYSTEMES D’INFORMATION 
14.1. POLITIQUE DE DEVELOPPEMENT SECURISE
14.2. PROCEDURES DE CONTROLE DES CHANGEMENTS DE SYSTEME 
14.3. REVUE TECHNIQUE DES APPLICATIONS APRES CHANGEMENT APPORTE A LA PLATEFORME D’EXPLOITATION 
14.4. ENVIRONNEMENT DE DEVELOPPEMENT SECURISE
14.5. DEVELOPPEMENT EXTERNALISE 
14.6. TEST DE LA SECURITE ET CONFORMITE DU SYSTEME 
14.7. PROTECTION DES DONNEES DE TEST

15. RELATIONS AVEC LES TIERS 
15.1. IDENTIFICATION DES TIERS 
15.2. LA SECURITE DANS LES ACCORDS CONCLUS AVEC LES TIERS
15.3. SURVEILLANCE ET REVUE DES SERVICES DES TIERS 
15.4. GESTION DES CHANGEMENTS APPORTES DANS LES SERVICES DES TIERS
15.5. ENGAGEMENTS DE CONFIDENTIALITE 

16. GESTION DES INCIDENTS LIES A LA SECURITE DE L’INFORMATION
16.1. RESPONSABILITES ET PROCEDURES
16.2. SIGNALEMENTS LIES A LA SECURITE DE L’INFORMATION
16.3. APPRECIATION DES EVENEMENTS LIES A LA SECURITE DE L’INFORMATION ET PRISE DE DECISION 
16.4. REPONSE AUX INCIDENTS LIES A LA SECURITE DE L’INFORMATION 
16.5. TIRER DES ENSEIGNEMENTS DES INCIDENTS LIES A LA SECURITE DE L’INFORMATION
16.6. RECUEIL DE PREUVES

17. CONTINUITE D’ACTIVITE
17.1. ORGANISATION DE LA CONTINUITE D’ACTIVITE 
17.2. MISE EN OEUVRE DE LA CONTINUITE D’ACTIVITE
17.3. VERIFIER, REVOIR ET EVALUER LA CONTINUITE D’ACTIVITE
17.4. DISPONIBILITE DES MOYENS DE TRAITEMENT DE L’INFORMATION
17.5. SAUVEGARDE DE LA CONFIGURATION DE L’INFRASTRUCTURE TECHNIQUE
17.6. MISE A DISPOSITION D’UN DISPOSITIF DE SAUVEGARDE DES DONNEES DU COMMANDITAIRE

18. CONFORMITE
18.1. IDENTIFICATION DE LA LEGISLATION ET DES EXIGENCES CONTRACTUELLES APPLICABLES
18.2. REVUE INDEPENDANTE DE LA SECURITE DE L’INFORMATION
18.2.1. Revue continue 
18.2.2. Revue initiale 
18.2.3. Revue des changements majeurs 

18.3. CONFORMITE AVEC LES POLITIQUES ET LES NORMES DE SECURITE 
18.4. EXAMEN DE LA CONFORMITE TECHNIQUE

19. EXIGENCES SUPPLEMENTAIRES 
19.1. CONVENTION DE SERVICE 
19.2. LOCALISATION DES DONNEES 
19.3. REGIONALISATION
19.4. FIN DE CONTRAT 
19.5. PROTECTION DES DONNEES A CARACTERE PERSONNEL
19.6. PROTECTION VIS-A-VIS DU DROIT EXTRA-EUROPEEN

ANNEXE 1 REFERENCES DOCUMENTAIRES 
I. CODES, TEXTES LEGISLATIFS ET REGLEMENTAIRES
II. NORMES ET DOCUMENTS TECHNIQUES 
III. AUTRES REFERENCES DOCUMENTAIRES

ANNEXE 2 RECOMMANDATIONS AUX COMMANDITAIRES 

1. Introduction

1.1. Présentation générale

1.1.1. Contexte


L’informatique en nuage (cloud computing) peut être définie comme un modèle de gestion informatique permettant l’accès via un réseau à des ressources informatiques partagées et configurables. Ces ressources sont attribuées à la demande et parfois en libre-service.

La différence entre un hébergement externe partagé classique et un hébergement de type informatique en nuage réside dans le fait que ce dernier se distingue parfois par la mise à disposition de ressources de manière dynamique ou automatique, sans intervention humaine de l’hébergeur.

Le présent référentiel s’applique aussi bien aux contextes d’hébergements externes classiques qu’aux contextes d’hébergements de type informatique en nuage.

Les hébergements partagés tendent aujourd’hui à utiliser des plateformes d’informatique en nuage plutôt que des plateformes d’hébergement classique : c’est pourquoi le présent référentiel utilisera le terme « informatique en nuage » pour désigner tout type d’hébergement externe partagé.

Le présent référentiel couvre les services d’informatique en nuage et vise la qualification de prestataires proposant de tels services.

Les prestataires de services d’informatique en nuage fournissent différents services habituellement classés en quatre types d’activité : infrastructure en tant que service (IaaS), conteneur en tant que service (CaaS), plateforme en tant que service (PaaS) et logiciel en tant que service (SaaS). Ces activités sont détaillées dans le chapitre 2.

L’approche consistant à contractualiser spécifiquement la sécurité dans chaque projet d’hébergement externe a montré ses limites : les offres sont le plus souvent intégrées, de sorte qu’une négociation a posteriori par chaque commanditaire est peu envisageable ; de plus, il peut s’avérer délicat d’inciter chaque commanditaire à procéder à des audits réguliers des services offerts.

Une approche centralisée, définissant un référentiel favorisant l’émergence de services qualifiés, a été retenue : elle permet de traiter la problématique sécurité de manière globale et efficace, les prestataires disposant d’un cadre stable dans lequel s’inscrire pour aller vers la qualification et les usagers pouvant fonder leur confiance sur cette qualification.

Le présent référentiel s’appuie notamment sur la norme internationale [ISO27001] dont il reprend d’ailleurs la structure de l’annexe A. Néanmoins, ce référentiel comporte des exigences additionnelles qui le différencient du standard existant et n’induisent pas l’équivalence entre les deux ensembles de règles.

1.1.2. Objet du document

Ce document constitue le référentiel d’exigences applicables à un prestataire de services d’informatique en nuage (SecNumCloud), ci-après dénommé le « prestataire ».

Il a vocation à permettre la qualification de cette famille de prestataires selon les modalités décrites au chapitre 3.

Il permet au commanditaire de disposer de garanties sur les compétences du prestataire et de son personnel, sur la qualité de sa prestation et sur la confiance que le commanditaire peut accorder au prestataire.

Il peut également être utilisé, à titre de bonnes pratiques, en dehors de tout contexte réglementaire.

Il n’exclut ni l’application de la législation et de la réglementation nationale, ni l’application des règles générales imposées aux prestataires en leur qualité de professionnels et notamment leur devoir de conseil vis-à-vis de leurs commanditaires.

Ce référentiel est conçu sans présomption des technologies qui peuvent être utilisées pour implémenter les services. En particulier, l’expression « informatique en nuage » utilisée au sein de ce référentiel ne sous-entend pas forcément l’utilisation de solutions de virtualisation.

1.1.3. Structure du présent document

Le chapitre 1 correspond à l’introduction du présent référentiel. Le chapitre 2 décrit les activités visées par le présent référentiel.

Le chapitre 3 présente les modalités de la qualification, qui atteste de la conformité des prestataires de services d’informatique en nuage aux exigences qui leur sont applicables.

Le chapitre 4 présente les niveaux de qualification qui font l’objet de la qualification des prestataires de services d’informatique en nuage.

Les chapitres 5 à 19 présentent les exigences que les prestataires qualifiés doivent respecter.

L’Annexe 1 présente les références des textes législatifs, réglementaires, normatifs et autres mentionnés dans le présent référentiel.

L’Annexe 2 présente des recommandations aux commanditaires de prestations de services d’informatique en nuage.

1.2. Identification du document

Le présent référentiel est dénommé « Prestataires de services d’informatique en nuage (SecNumCloud) – référentiel d’exigences ». Il peut être identifié par son nom, numéro de version et sa date de mise à jour.

1.3. Acronymes et définitions

1.3.1. Acronymes


Les acronymes utilisés dans le présent référentiel sont :
ANSSI                  Agence nationale de la sécurité des systèmes d’information
CaaS                    Container as a service
CNIL                     Commission nationale de l’informatique et des libertés
EBIOS                  Expression des besoins et identification des objectifs de sécurité
IaaS                      Infrastructure as a service
PaaS                     Platform as a service
PASSI                   Prestataire d’audit de la sécurité des systèmes d’information
PDIS                     Prestataire de détection des incidents de sécurité
PRIS                     Prestataire de réponse aux incidents de sécurité
SaaS                     Software as a service
SDN                      Software Defined Network
 
1.3.2. Définitions

Actions d’administration – Ensemble des actions d’installation, de suppression, de modification et de consultation de la configuration d’un système participant au système d’information du service et susceptibles de modifier le fonctionnement ou la sécurité de celui-ci.

Audit – processus systématique, indépendant et documenté en vue d'obtenir des preuves et de les évaluer de manière objective pour déterminer dans quelle mesure les exigences d’un référentiel sont satisfaites.

Bien – tout élément représentant de la valeur pour le service à qualifier.

Changement majeur - Toute action planifiée par le prestataire et susceptible, par sa nature ou sa portée, de compromettre la sécurité du service (exemple : modification de l’organisation, modification d’une procédure, ajout, modification ou suppression d’un composant de l’infrastructure technique).

Cloud computing (informatique en nuage) – modèle permettant un accès aisé, généralement à la demande, et au travers d’un réseau, à un ensemble de ressources informatiques partagées et configurables.

Commanditaire – entité faisant appel à un prestataire de services d’informatique en nuage.

Conteneur (Container) - instance d’exécution en espace utilisateur, isolée des autres instances par des mécanismes d’abstraction fournis par le noyau d’un système d’exploitation.

État de l’art - ensemble des bonnes pratiques, des technologies et des documents de référence relatifs à la sécurité des systèmes d’information publiquement accessibles, et des informations qui en découlent de manière évidente. Ces documents peuvent être mis en ligne sur Internet par la communauté de la sécurité des systèmes d’information, diffusés par des organismes de référence ou encore d’origine réglementaire.

Hébergement externe partagé - modèle permettant un accès aisé et au travers d’un réseau, à un ensemble de ressources informatiques partagées et configurables.

Incident lié à la sécurité de l’information – un ou plusieurs événement(s) liés à la sécurité de l’information, indésirable(s) ou inattendu(s) présentant une probabilité forte de compromettre les opérations liées à l’activité de l’organisme ou de menacer la sécurité de l’information.

Infrastructure technique – ensemble des composants matériels et logiciels nécessaires à la fourniture d’un service d’informatique en nuage (IaaS, CaaS, PaaS, SaaS, etc.).

Interface d’administration – interface logicielle permettant à une entité disposant des privilèges requis (un administrateur, un compte de service, un développeur « DevOps », etc.) de réaliser des actions d’administration d’un système d’information.

Intergiciel (Middleware) - logiciel qui se trouve entre un système d’exploitation et les applications qui s’exécutent sur celui-ci, afin de faciliter les interactions entre elles.

Menace – cause potentielle d’un incident indésirable pouvant nuire à un système ou à un organisme.

Mesure de sécurité – mesure qui modifie la vraisemblance ou la gravité d’un risque. Elle comprend la politique, les procédures, les lignes directrices, et les pratiques ou structures organisationnelles, et peut être de nature administrative, technique, managériale ou juridique.

Politique – intentions et orientations d’un organisme telles que formalisées par sa direction.

Prestataire – organisme proposant un service d’informatique en nuage et visant la qualification.

Prestataire d’audit de la sécurité des systèmes d’information – organisme réalisant des prestations d’audit de la sécurité des systèmes d’information. Il est dit qualifié si un organisme de qualification a attesté de sa conformité au Référentiel d’exigences des prestataires d’audit de la sécurité des systèmes d’information.

Ressources virtualisées – abstraction des ressources matérielles d’un système (CPU, RAM, etc.) qui sont mises à disposition par l’infrastructure technique.

Risque – effet de l’incertitude sur l’atteinte des objectifs. Il est exprimé en termes de combinaison des conséquences d’un événement et de sa vraisemblance.

Sécurité d’un système d’information – ensemble des moyens techniques et non-techniques de protection permettant à un système d’information d’assurer la disponibilité, l’intégrité et la confidentialité des données, traitées ou transmises, et des services connexes que ces systèmes offrent ou rendent accessibles.

Supervision – surveillance du bon fonctionnement d’un système d’information ou d’un service. Elle concerne la collecte de données (mesures, alarmes, etc.) mais elle ne permet pas d’agir sur l’élément surveillé (ce qui relève des tâches d’administration).

Support (technique) – ensemble des actions de diagnostic ayant pour finalité la résolution des problèmes rencontrés par les commanditaires. Par défaut, aucun accès aux données des commanditaires n’est autorisé dans le cadre de ces tâches. Si la résolution du problème nécessite une action de la part du prestataire, cette dernière relève dès lors de l’administration et doit être effectuée dans les conditions idoines.

Système d’information – ensemble organisé de ressources (matériels, logiciels, personnels, données et procédures) permettant de traiter et de diffuser de l’information.

Vulnérabilité – faiblesse d’un bien ou d’une mesure pouvant être exploitée par une menace ou un groupe de menaces.

1.3.3. Rôles

Administrateur – utilisateur disposant de droits privilégiés lui permettant de réaliser les tâches d’administration qui lui sont attribuées.

Administrateur d’infrastructure – administrateur en charge de la gestion et du maintien en conditions opérationnelles et en condition de sécurité de l’infrastructure technique du service.

Utilisateur – Toute personne disposant d’un compte dans le périmètre du service. Ce terme générique englobe les utilisateurs finaux et les administrateurs.

Utilisateur final – personne jouissant in fine du service mis en œuvre. Il peut s’agir du personnel du commanditaire dans le cas d’un service interne, ou de ses propres commanditaires dans le cas d’un service proposé à l’extérieur.
 
Le rôle d’administrateur d’infrastructure est toujours sous la responsabilité du prestataire.
 
Selon le mode de partage des responsabilités entre le prestataire et le commanditaire décrit dans la convention de service, des rôles d’administrateur de sécurité, d’administrateur système, d’administrateur réseau... peuvent se trouver sous la responsabilité du prestataire ou celle du commanditaire.
 
2. Activités visées par le référentiel

Ce chapitre présente les différentes activités traitées dans le référentiel.

2.1. Fourniture de services SaaS

Ce service concerne la mise à disposition par le prestataire d’applications hébergées sur une plateforme d’informatique en nuage. Le commanditaire n’a pas la maîtrise de la plateforme en nuage sous-jacente. Le prestataire gère de façon transparente pour le commanditaire l’ensemble des aspects techniques requérant des compétences informatiques. Le commanditaire garde la possibilité d’effectuer quelques paramétrages métier dans l’application.

Exemples : « CRM », outils collaboratifs, messagerie, Business Intelligence, « ERP », etc.

2.2. Fourniture de services PaaS

Ce service concerne la mise à disposition par le prestataire de plateformes d’hébergement d’applications. Le commanditaire n’a pas la maîtrise de l’infrastructure technique sous-jacente, gérée et contrôlée par le prestataire (réseau, serveurs, OS, stockage, etc.). Le commanditaire a cependant la maîtrise des applications déployées sur cette plateforme. Il peut aussi avoir la maîtrise de certains services composant cette plateforme ou de certains éléments de configuration suivant la répartition des rôles définie dans le service.

Exemple : framework de type Apache, Tomcat, PHP et MySQL permettant de développer des applications web.

2.3. Fourniture de services CaaS

Ce service concerne la mise à disposition d’outils permettant le déploiement et l’orchestration de conteneurs. Le commanditaire n’a pas la maîtrise de l’infrastructure technique sous-jacente (réseau, stockage, serveurs, système d’exploitation), gérée et contrôlée par le prestataire. Le commanditaire a cependant la maîtrise des outils systèmes, bibliothèques, intergiciels, et du code de l’application.

2.4. Fourniture de services IaaS

Ce service concerne la mise à disposition de ressources informatiques abstraites (puissance CPU, mémoire, stockage etc.). Le modèle IaaS permet au commanditaire de disposer de ressources externalisées, potentiellement virtualisées. Ce dernier garde le contrôle sur le système d’exploitation (OS), le stockage, les applications déployées ainsi que sur certains composants réseau (pare-feu, par exemple).

Figure 1 – Modèle (1) de répartition des responsabilités par type de service
 
3. Qualification des prestataires de services d’informatique en nuage

3.1. Modalités de la qualification


Le référentiel contient les exigences et les recommandations à destination des prestataires de services d’informatique en nuage.

La qualification d’un prestataire est réalisée conformément au processus de qualification d’un prestataire de services de confiance [PROCESS_QUALIF] et permet d’attester de la conformité du prestataire aux exigences du référentiel.

Les exigences doivent être respectées par les prestataires pour obtenir la qualification.

Les recommandations sont données à titre de bonnes pratiques et ne font pas l’objet de vérification pour obtenir la qualification.

3.2. Portée de la qualification

Pour être qualifié, un prestataire doit répondre à toutes les exigences du présent référentiel sur la portée choisie. La portée est définie par tout ou partie des activités décrites au chapitre 2.

Les prestataires qualifiés gardent la faculté de réaliser des prestations en dehors du périmètre pour lequel ils sont qualifiés, mais ne peuvent, dans ce cas, se prévaloir de la qualification sur ces prestations.

Une prestation de services d’informatique en nuage qualifiée peut être associée à la réalisation d’autres prestations complémentaires (développement, intégration de produits de sécurité, etc.) sans perdre le bénéfice de la qualification.

3.3. Avertissements

3.3.1. Risques liés à l’absence de qualification

Une prestation de services d’informatique en nuage non qualifiée peut potentiellement augmenter l’exposition du commanditaire à certains risques et notamment la fuite d’informations confidentielles, la compromission, la perte ou l’indisponibilité de son système d’information.

Ainsi, dans le cas d’une prestation non qualifiée, il est recommandé au commanditaire d’exiger de la part de son prestataire un document listant l’ensemble des exigences de ce référentiel non couvertes dans le cadre de sa prestation, afin de connaître les risques auxquels il s’expose.

3.3.2. Risques liés à la protection des informations

La conformité au référentiel SecNumCloud ne se substitue pas aux exigences légales ou réglementaires applicables à certaines données spécifiques telles que les données de niveau Diffusion Restreinte ou les données de santé.

Les clauses de ce référentiel faisant référence à des produits qualifiés sont applicables dans la mesure où ces produits existent.

Par ailleurs, ce référentiel repose sur un objectif de protection des données du commanditaire, mais n’apporte pas de garanties techniques fortes contre un accès du prestataire aux données traitées sur le système d’information du service, uniquement des engagements contractuels. Les commanditaires souhaitant assurer la protection, sur le plan technique, de leurs données contre un accès par le prestataire, devront par conséquent mettre en œuvre des moyens complémentaires de chiffrement, sous leur maîtrise, de leurs données.

Enfin, il est rappelé que la virtualisation généralement utilisée dans les services d’informatique en nuage ne doit pas être considérée comme un mécanisme de cloisonnement équivalent à une séparation physique.

4. Niveau de sécurité

Le respect des exigences du référentiel SecNumCloud a pour objectif l’atteinte d’un niveau de sécurité permettant le stockage et le traitement de données pour lesquelles un incident de sécurité aurait une conséquence significative pour le commanditaire. Il assure notamment le respect des bonnes pratiques de sécurité relevant de l’hygiène informatique, telles que décrites dans le guide [HYGIENE] de l’ANSSI.

La conformité d’un service d’informatique en nuage à ce référentiel n’atteste pas de sa conformité à la Politique de sécurité des systèmes d’information de l’État [PSSIE].

Le recours, par le commanditaire, à un service qualifié SecNumCloud pour l’hébergement de données soumises à des exigences légales ou réglementaires (telles que les données de niveau Diffusion Restreinte, les données de santé, etc.) nécessite le respect d’exigences complémentaires, qui doivent être déterminées dans le cadre d’une démarche d’homologation comprenant notamment une appréciation des risques (voir chapitre 3.3.2).

5. Politiques de sécurité de l’information et gestion du risque

5.1. Principes
5.2. Politique de sécurité de l’information 5.3. Appréciation des risques 6. Organisation de la sécurité de l’information

6.1. Fonctions et responsabilités liées à la sécurité de l’information
6.2. Séparation des tâches 6.3. Relations avec les autorités 6.4. Relations avec les groupes de travail spécialisés 6.5. La sécurité de l’information dans la gestion de projet 7. Sécurité des ressources humaines

7.1. Sélection des candidats
7.2. Conditions d’embauche 7.3. Sensibilisation, apprentissage et formations à la sécurité de l’information

7.4. Processus disciplinaire

7.5. Rupture, terme ou modification du contrat de travail

8. Gestion des actifs

8.1. Inventaire et propriété des actifs
8.2. Restitution des actifs 8.3. Identification des besoins de sécurité de l’information 8.4. Marquage et manipulation de l’information 8.5. Gestion des supports amovibles 9. Contrôle d’accès et gestion des identités

Sauf mention explicite, ce chapitre concerne le contrôle d’accès et la gestion des identités des utilisateurs : Les utilisateurs pour lesquels le commanditaire met en œuvre les moyens de contrôle d’accès et de gestion des identités sont hors du champ d’application de ce référentiel.

9.1. Politiques et contrôle d’accès 9.2. Enregistrement et désinscription des utilisateurs 9.3. Gestion des droits d’accès 9.4. Revue des droits d’accès utilisateurs 9.5. Gestion des authentifications des utilisateurs 9.6. Accès aux interfaces d’administration 9.7. Restriction des accès à l’information 10. Cryptologie

10.1. Chiffrement des données stockées
10.2. Chiffrement des flux 10.3. Hachage des mots de passe 10.4. Non répudiation 10.5. Gestion des secrets 10.6. Racines de confiance 11. Sécurité physique et environnementale

11.1. Périmètres de sécurité physique
11.1.1. Zones publiques 11.1.2. Zones privées 11.1.3. Zones sensibles 11.2. Contrôle d’accès physique

11.2.1. Zones privées 11.2.2. Zones sensibles 11.3. Protection contre les menaces extérieures et environnementales 11.4. Travail dans les zones privées et sensibles 11.5. Zones de livraison et de chargement 11.6. Sécurité du câblage 11.7. Maintenance des matériels 11.8. Sortie des actifs 11.9. Recyclage sécurisé du matériel 11.10. Matériel en attente d’utilisation 12. Sécurité liée à l’exploitation

12.1.Procédures d’exploitation documentées
12.2. Gestion des changements 12.3. Séparation des environnements de développement, de test et d’exploitation 12.4. Mesures contre les codes malveillants 12.5. Sauvegarde des informations 12.6. Journalisation des événements 12.7. Protection de l’information journalisée 12.8. Synchronisation des horloges 12.9. Analyse et corrélation des événements 12.10. Installation de logiciels sur des systèmes en exploitation 12.11. Gestion des vulnérabilités techniques 12.12. Administration 12.13. Télédiagnostic et télémaintenance des composants de l’infrastructure 12.14. Surveillance des flux sortants de l’infrastructure 13. Sécurité des communications

13.1. Cartographie du système d'information.
13.2. Cloisonnement des réseaux 13.3. Surveillance des réseaux 14. Acquisition, développement et maintenance des systèmes d’information

14.1. Politique de développement sécurisé
14.2. Procédures de contrôle des changements de système 14.3. Revue technique des applications après changement apporté à la plateforme d’exploitation 14.4. Environnement de développement sécurisé 14.5. Développement externalisé 14.6. Test de la sécurité et conformité du système 14.7. Protection des données de test 15. Relations avec les tiers

15.1. Identification des tiers
15.2. La sécurité dans les accords conclus avec les tiers 15.3. Surveillance et revue des services des tiers 15.4. Gestion des changements apportés dans les services des tiers 15.5. Engagements de confidentialité 16. Gestion des incidents liés à la sécurité de l’information

16.1. Responsabilités et procédures
16.2. Signalements liés à la sécurité de l’information 16.3. Appréciation des événements liés à la sécurité de l’information et prise de décision Note : Les incidents de sécurité incluent les violations de données à caractère personnel. 16.4. Réponse aux incidents liés à la sécurité de l’information 16.5. Tirer des enseignements des incidents liés à la sécurité de l’information 16.6. Recueil de preuves 17. Continuité d’activité

17.1. Organisation de la continuité d’activité
17.2. Mise en œuvre de la continuité d’activité 17.3. Vérifier, revoir et évaluer la continuité d’activité 17.4. Disponibilité des moyens de traitement de l’information 17.5. Sauvegarde de la configuration de l’infrastructure technique 17.6. Mise à disposition d’un dispositif de sauvegarde des données du commanditaire 18. Conformité

18.1. Identification de la législation et des exigences contractuelles applicables
18.2. Revue indépendante de la sécurité de l’information

18.2.1. Revue continue 18.2.2. Revue initiale 18.2.3. Revue des changements majeurs 18.3. Conformité avec les politiques et les normes de sécurité 18.4. Examen de la conformité technique 19. Exigences supplémentaires

19.1. Convention de service
19.2. Localisation des données

19.3. Régionalisation

19.4. Fin de contrat

19.5. Protection des données à caractère personnel

19.6. Protection vis-à-vis du droit extra-européen

Références documentaires

I. Codes, textes législatifs et réglementaires
Renvoi Document
[LOI_IL] Loi du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés.
Disponible sur http://www.legifrance.gouv.fr
[RGPD] Règlement (UE) 2016/679 du parlement européen et du conseil du 27 avril 2016 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel et à la libre circulation de ces données.
Disponible sur https://eur-lex.europa.eu
[CP_ART_314-1] Article 334-1 du Code pénal relatif à l’abus de confiance.
Disponible sur http://www.legifrance.gouv.fr
[CP_ART_226-1] Article 226-1 du Code pénal relatif à l’atteinte à la vie privée.
Disponible sur http://www.legifrance.gouv.fr
[CP_ART_226-13] Article 226-13 du Code pénal relatif au secret professionnel.
Disponible sur http://www.legifrance.gouv.fr
[CP_ART_226-15] Article 226-15 du Code pénal relatif au secret des correspondances.
Disponible sur http://www.legifrance.gouv.fr
 
[CP_ART_323-1]
Article 323-1 du Code pénal relatif à l’accès ou au maintien frauduleux dans un système de traitement automatisé de données.
Disponible sur http://www.legifrance.gouv.fr
[IGI_1300] Instruction générale interministérielle n°1300/SGDSN/PSE/PSD du 9 août 2021 sur la protection du secret de la défense nationale.
Disponible sur http://www.legifrance.gouv.fr
[II_910] Instruction interministérielle relative aux articles contrôlés de la sécurité des systèmes d’information (ACSSI), n°910/SGDSN/ANSSI, 22 octobre 2013.
Disponible sur http://www.legifrance.gouv.fr
[PSSIE] Politique de sécurité des systèmes d’information de l’État (PSSIE), portée par la circulaire du Premier ministre n°5725/SG du 17 juillet 2014.
Disponible sur http://www.legifrance.gouv.fr

II. Normes et documents techniques
Renvoi Document
[AUTHENTIFICATION] Recommandations relatives à l’authentification multifacteur et aux mots de passe, Guide ANSSI n° ANSSI-PG-078 du 08 février 2021, ANSSI.
Disponibles sur http://www.ssi.gouv.fr
[CRYPTO_B1] Règles et recommandations concernant le choix et le dimensionnement des mécanismes cryptographiques, ANSSI, version en vigueur.
Disponible sur http://www.ssi.gouv.fr
[CRYPTO_B2] Règles et recommandations concernant la gestion des clés utilisées dans des mécanismes cryptographiques, ANSSI, version en vigueur.
Disponible sur http://www.ssi.gouv.fr
[HOMOLOGATION] L’homologation de sécurité en neuf étapes simples, ANSSI, version en vigueur.
Disponible sur http://www.ssi.gouv.fr
[HYGIENE] Guide d’Hygiène Informatique, ANSSI, version en vigueur.
Disponible sur http://www.ssi.gouv.fr
[INTERNET] Recommandations relatives à l’interconnexion d’un système d’information à Internet, Guide ANSSI n° ANSSI-PA-066 du 19 juin 2020, ANSSI.
Disponible sur http://www.ssi.gouv.fr
[NT_IPSEC] Recommandations de sécurité relatives à IPsec, note technique n° DAT-NT-003/ANSSI/SDE/NP du 3 août 2015, ANSSI.
Disponible sur http://www.ssi.gouv.fr
[NT_TLS] Recommandations de sécurité relatives à TLS, note technique n° SDE-NT-35/ANSSI/SDE/NP du 19 août 2016, ANSSI.
Disponible sur http://www.ssi.gouv.fr
[NT_SSH] Recommandations pour un usage sécurisé d’(Open)SSH, note technique n° DAT-NT-007/ANSSI/SDE/NP du 17 août 2015, ANSSI.
Disponible sur http://www.ssi.gouv.fr
[NT_JOURNAL] Recommandations de sécurité pour la mise en œuvre d’un système de journalisation, note technique n° DAT-NT-012/ANSSI/SDE/NP du 2 décembre 2013, ANSSI.
Disponible sur http://www.ssi.gouv.fr
[NT_ADMIN] Recommandations relatives à l’administration sécurisée des systèmes d’information, Guide ANSSI n° ANSSI-PA-022 du 11 mai 2021, ANSSI
Disponible sur http://www.ssi.gouv.fr
[G_AUTH] Recommandations relatives à l’authentification multifacteur et aux mots de passe, Guide ANSSI n° ANSSI-PG-078 du 8 octobre 2021, ANSSI
Disponible sur http://www.ssi.gouv.fr
[G_CVAP] Recommandations sur la sécurisation des systèmes de contrôle d’accès physique et de vidéoprotection, Guide ANSSI n° ANSSI-PA-72 du 04 mars 2020, ANSSI
Disponible sur http://www.ssi.gouv.fr
[G_EXT] Guide de l’externalisation, Guide ANSSI du 03 décembre 2010, ANSSI
Disponible sur http://www.ssi.gouv.fr
[G_INT] Recommandations relatives à l’interconnexion d’un système d’information sur Internet, Guide ANSSI n°ANSSI-PA-066 du 16 juin 2020, ANSSI
Disponible sur http://www.ssi.gouv.fr
[PASSI] Référentiel d’exigences applicables à un prestataire d’audit de la sécurité des systèmes d’information, ANSSI, version en vigueur
Disponible sur http://www.ssi.gouv.fr
[PDIS] Référentiel d’exigences applicables à un prestataire de détection des incidents de sécurité, ANSSI, version en vigueur
Disponible sur http://www.ssi.gouv.fr
[PRIS] Référentiel d’exigences applicables à un prestataire de réponse aux incidents de sécurité, ANSSI, version en vigueur
Disponible sur http://www.ssi.gouv.fr
[ISO27001] Norme internationale ISO/IEC 27001:2013 : Technologies de l'information – Techniques de sécurité – Systèmes de management de la sécurité de l'information – Exigences.
Disponible sur http://www.iso.org

III. Autres références documentaires

Renvoi Document
[PROCESS_QUALIF] Processus de qualification d’un service, version en vigueur.
Disponible sur http://www.ssi.gouv.fr
[GUIDE_ACHAT] Guide d’achat de produits de sécurité et de services de confiance qualifiés, version en vigueur.
Disponible sur http://www.ssi.gouv.fr
[GUIDE_CNIL] Recommandations pour les entreprises qui envisagent de souscrire à des services de cloud computing.
Disponible sur https://www.cnil.fr/fr/cloud-computing-les-conseils-de-la-cnil-pour-les-entreprises-qui-utilisent-ces-nouveaux-services

Recommandations aux commanditaires 

Cette annexe liste les recommandations de l’ANSSI aux commanditaires de prestations d’informatique en nuage.

            
(1) D’autres modèles de répartition existent dépendant de l’implémentation technique et pouvant ne pas mettre en œuvre l’intégralité des briques de service identifiées ici (ex : CaaS Baremetal).
(2) Objectifs de sécurité de la passerelle sécurisée [G_EXT] : (3) Les entrants sont ici constitués des éléments nécessaires et spécifiques à l’installation de logiciel considérée : éléments logiciels à installer, outils d’installation fournis, etc. 
(4) Objectifs de sécurité de la passerelle sécurisée [G_EXT] : (5) Notification en ligne : https://notifications.cnil.fr/notifications/index
(6) L’audit d’architecture, de la sécurité physique et de l’organisation de la sécurité de l’information n’est pas utile dans le cadre de la revue initiale car traité par ailleurs dans le référentiel.
(7) La délivrance du certificat est subordonnée à la correction des vulnérabilités critiques identifiées lors de la revue initiale.