Coffee Beans

Souveraineté, SecNumCloud, HDS : de quoi avez-vous vraiment besoin ?

Retour au blog

Localiser ses données en Europe ne suffit pas à les rendre souveraines. Ce guide part de votre situation, le type de données que vous traitez et le type de client que vous servez, pour arriver à une exigence concrète : ce qui est obligatoire, ce qui est recommandé, ce qui est superflu.

« Souverain », « SecNumCloud », « HDS » : ces mots reviennent dans les appels d'offres, les comités de direction et les plaquettes des fournisseurs cloud. Ils ne désignent ni la même chose, ni les mêmes obligations, ni les mêmes personnes. Une plateforme de télésanté, un éditeur qui vend à un ministère et un industriel soumis à NIS2 n'ont pas les mêmes exigences, et aucun ne les remplit en choisissant simplement un datacenter en France.

Statuts, dates et références sont vérifiés sur les sources officielles et à jour au 5 octobre 2026.

Le problème en clair : un datacenter à Paris ne règle rien

L'endroit où sont stockées les données et le droit qui s'applique à leur opérateur sont deux questions distinctes. La première dit où se trouvent les disques. La seconde dit qui peut contraindre l'entreprise qui les administre à les remettre.

Le Cloud Act, adopté en mars 2018, oblige un fournisseur soumis au droit américain à communiquer les données qu'il a en sa possession, sous sa garde ou sous son contrôle, qu'elles soient stockées aux États-Unis ou ailleurs (18 U.S.C. § 2713). Une filiale française d'un groupe américain qui exploite un serveur à Marseille reste concernée : le critère est le contrôle, pas l'adresse.

La section 702 du FISA encadre la collecte, auprès des fournisseurs, de communications de personnes non américaines situées hors des États-Unis. Après deux prolongations courtes, sa base légale a expiré le 12 juin 2026 sans être réautorisée à ce jour. Les certifications déjà approuvées restent toutefois valables jusqu'à leur terme : le risque n'a pas disparu, il est devenu juridiquement instable.

La question a été posée au Sénat. Le 10 juin 2025, interrogé sous serment sur la possibilité de garantir que des données de clients français ne seraient pas transmises aux autorités américaines, un représentant de Microsoft France a répondu : « Non, je ne peux pas le garantir ».

Ce qui protège, c'est l'absence de prise juridique et technique d'un État tiers sur l'opérateur : siège, capital, équipes, accès. C'est ce que mesure la qualification SecNumCloud, et ce que ne mesurent ni la certification HDS ni la norme ISO 27001.

Glossaire

Cloud Act. Loi américaine de 2018 qui permet d'exiger d'un fournisseur soumis au droit américain les données qu'il contrôle, où qu'elles soient stockées. Elle est permanente.

FISA 702. Base légale américaine de collecte de communications de personnes non américaines à l'étranger, avec le concours des fournisseurs. Elle a expiré le 12 juin 2026, mais les certifications en cours restent applicables.

Immunité extraterritoriale. Propriété d'un service dont l'opérateur ne peut pas être contraint par le droit d'un État tiers à livrer des données, pour des raisons juridiques (siège, capital, contrôle) et techniques (aucun accès depuis l'extérieur de l'Union).

SecNumCloud. Qualification délivrée par l'ANSSI à une offre cloud précise, et non à une entreprise, pour trois ans. Sa version 3.2 (mars 2022) exige notamment un siège dans l'Union, un capital détenu hors Union plafonné à 24 % par entité et 39 % au total, et aucune possibilité technique d'accès pour un tiers hors Union (chapitre 19.6).

HDS. Certification obligatoire pour héberger des données de santé à caractère personnel pour le compte d'un tiers. Elle porte sur six activités : sites physiques (1), infrastructure matérielle (2), infrastructure virtuelle (3), plateforme d'hébergement d'applications (4), administration et exploitation du système d'information (5), sauvegarde et archivage (6). Le certificat « infrastructure physique » couvre les activités 1 et 2, le certificat « infogéreur » les activités 3 à 6.

ISO 27001. Norme internationale (ISO/IEC 27001:2022) qui définit les exigences d'un système de management de la sécurité de l'information. Elle atteste une organisation de la sécurité, pas une localisation ni une protection juridique.

EUCS. Projet de schéma européen de certification des services cloud, préparé par l'ENISA. Son critère de souveraineté a été retiré en mars 2024 et le schéma n'est toujours pas adopté.

Cloud de confiance. Label annoncé par le gouvernement le 17 mai 2021, adossé à SecNumCloud. Il a ouvert la voie à des offres opérées par une entité européenne sur technologie américaine, comme S3NS et Bleu.

Doctrine « cloud au centre ». Politique qui fait du cloud l'hébergement par défaut des projets numériques de l'État. La circulaire n° 6404/SG du 31 mai 2023 y impose SecNumCloud pour les données d'une sensibilité particulière.

Loi SREN. Loi n° 2024-449 du 21 mai 2024. Son article 31 impose à l'État, à ses opérateurs et à certains GIP une protection contre les accès d'États tiers pour leurs données sensibles dans le cloud ; son article 32 renforce le régime HDS.

NIS2. Directive (UE) 2022/2555 sur la cybersécurité de 18 secteurs, qui distingue entités essentielles et importantes. Sa transposition française n'est pas encore adoptée.

DORA. Règlement (UE) 2022/2554 sur la résilience opérationnelle numérique du secteur financier, applicable depuis le 17 janvier 2025. Il place sous supervision européenne les prestataires TIC critiques.

Data Act. Règlement (UE) 2023/2854, applicable depuis le 12 septembre 2025. Il facilite le changement de fournisseur cloud, interdit les frais de changement à partir du 12 janvier 2027 et impose de résister aux demandes d'accès illicites d'États tiers (article 32).

CADA. Cloud and AI Development Act, proposition de règlement présentée par la Commission le 3 juin 2026 (COM(2026) 502). Il crée une grille de souveraineté à quatre niveaux d'assurance.

AI Act. Règlement (UE) 2024/1689 sur l'intelligence artificielle. Ses obligations pour les systèmes à haut risque ont été reportées à fin 2027 et 2028 par le règlement (UE) 2026/1744.

EHDS. Espace européen des données de santé (règlement (UE) 2025/327), applicable par étapes à partir du 26 mars 2027.

OIV / OSE. Les opérateurs d'importance vitale sont désignés au titre du code de la défense. Les opérateurs de services essentiels le sont au titre de la loi du 26 février 2018 (NIS1), toujours en vigueur faute de transposition de NIS2.

BYOK / HYOK. En BYOK (Bring Your Own Key), vous fournissez la clé de chiffrement, mais le fournisseur l'utilise dans son infrastructure. En HYOK (Hold Your Own Key), la clé reste dans un module que vous contrôlez, ce qui limite réellement l'accès du fournisseur, au prix de contraintes sur les services utilisables.

Réversibilité. Capacité à récupérer ses données et à changer de fournisseur à un coût et dans des délais maîtrisés. Le Data Act l'impose aux fournisseurs ; elle reste à organiser de votre côté.

Sovereignty washing. Usage commercial du mot « souverain » pour une offre qui localise les données en Europe sans soustraire son opérateur à un droit étranger. Deux questions le révèlent : qui contrôle l'entreprise, et quelle qualification couvre exactement l'offre.

SecNumCloud, HDS, ISO 27001, EUCS : le comparatif

SecNumCloudHDSISO 27001EUCS
NatureQualificationCertificationCertification selon une norme internationaleSchéma européen, à l'état de projet
ObjetSécurité d'une offre cloud et protection contre le droit extra-européenHébergement de données de santé pour le compte de tiersManagement de la sécurité de l'informationSécurité des services cloud
Délivré parANSSI, après évaluation par un organisme tiersOrganisme certificateur accrédité, sur le référentiel de l'ANSOrganisme certificateur accréditéRien tant qu'il n'est pas adopté
Obligatoire pourL'État, ses opérateurs et certains GIP pour leurs données sensibles (SREN, art. 31, effectif depuis le 15 août 2026)Tout hébergeur de données de santé pour un tiers (CSP, art. L1111-8)Personne au titre de la loi ; souvent exigée par contratPersonne
Immunité extraterritorialeOuiNon : stockage dans l'EEE et transparence sur les lois étrangèresNonNon : critère retiré en 2024

Deux confusions reviennent. Croire qu'un hébergeur certifié HDS protège du Cloud Act : ce n'est pas l'objet de la certification. Exiger SecNumCloud partout : c'est une obligation ciblée, coûteuse, et souvent superflue hors de la sphère publique.

Arbre de décision : de quoi avez-vous besoin ?

Votre situationObligatoireRecommandéGénéralement superflu
Je traite des données de santé pour le compte de tiersHébergeur certifié HDS ; votre propre certification si vous administrez la production (activité 5) ; stockage dans l'UE ou l'EEELire la cartographie des transferts de l'hébergeur ; chiffrement avec des clés maîtriséesSecNumCloud, sauf client public visé par la loi SREN ou exigence contractuelle
Je vends à l'ÉtatOffre qualifiée SecNumCloud si les données relèvent de l'article 31 de la loi SRENQualifier la sensibilité des données avec l'acheteur dès l'appel d'offresSecNumCloud pour des données non sensibles
Je suis une entité NIS2Aujourd'hui : régime OSE si vous êtes désigné, DORA si vous êtes une entité financière. Demain : gestion des risques NIS2, fournisseurs comprisÉvaluer l'exposition extraterritoriale des fournisseurs critiques ; plan de sortieSecNumCloud imposé par principe
Je suis une PME hors secteur réguléRGPD, y compris pour les transferts hors UERéversibilité, sauvegarde hors du fournisseur principal, chiffrementSecNumCloud et HDS

Je traite des données de santé

L'article L1111-8 du code de la santé publique vise toute personne qui héberge, pour le compte d'un tiers, des données de santé recueillies lors d'activités de prévention, de diagnostic, de soins ou de suivi social et médico-social. Héberger sans certificat est puni de trois ans d'emprisonnement et de 45 000 euros d'amende (article L1115-1).

Selon l'ANS, seuls les certificats conformes au référentiel HDS v2 sont valides depuis le 16 mai 2026. Depuis le 26 septembre 2026, le décret n° 2026-209 impose le stockage dans l'Union ou l'EEE ; un accès à distance depuis un pays tiers reste possible sur la base d'une décision d'adéquation ou de garanties appropriées au sens du RGPD.

HDS n'exige pas l'immunité extraterritoriale. L'ANS l'écrit : le référentiel ne reprend pas, à ce stade, les exigences d'immunité de SecNumCloud, et un réexamen est prévu au plus tard en 2027. L'hébergeur doit seulement déclarer les lois étrangères auxquelles il est soumis et publier la cartographie de ses transferts. AWS, Microsoft et Google sont d'ailleurs certifiés HDS. Pour la plupart des acteurs privés de la santé, HDS est l'obligation et SecNumCloud un moyen supplémentaire de réduire le risque.

Je vends à l'État

L'article 31 de la loi SREN est désormais pleinement applicable : le décret n° 2026-272 du 14 avril 2026 en a fixé les modalités, et un arrêté du 12 août 2026, en vigueur depuis le 15 août, a approuvé le référentiel SecNumCloud 3.2.

L'obligation vise les administrations de l'État, ses opérateurs, six groupements d'intérêt public listés par le décret (dont l'Agence du numérique en santé) et la Plateforme des données de santé. Elle s'applique si deux conditions sont réunies : des données d'une sensibilité particulière (secrets protégés par la loi, données nécessaires aux missions essentielles de l'État), dont la violation pourrait porter atteinte à l'ordre public, à la sécurité publique, à la santé ou à la vie des personnes, ou à la propriété intellectuelle. La direction des affaires juridiques de Bercy voit dans cette seconde condition le filtre principal.

Une certification européenne, ou d'un autre État de l'EEE, n'est admise que si l'ANSSI la reconnaît comme équivalente. Les dérogations ne concernent que les projets engagés avant le décret et durent au plus dix-huit mois à compter de la disponibilité d'une offre acceptable en France, ou un an renouvelable s'il n'en existe pas. Le « délai de dix-huit mois pour migrer » qui circule est une lecture erronée.

Pour un éditeur, la qualification porte sur une offre. Héberger votre SaaS sur une infrastructure qualifiée est nécessaire, mais c'est le service fourni à l'administration qui doit répondre au référentiel. Hors données sensibles, la doctrine « cloud au centre » s'applique sans exiger SecNumCloud.

Je suis une entité NIS2

La France n'a pas encore transposé NIS2. Le projet de loi « Résilience », adopté par le Sénat le 12 mars 2025 puis par la commission spéciale de l'Assemblée nationale le 10 septembre 2025, arrive en séance publique le 7 octobre 2026. En attendant, le régime des OSE de 2018 s'applique.

La directive impose des mesures de gestion des risques, dont la sécurité de la chaîne d'approvisionnement, mais aucune qualification cloud particulière. L'exposition de vos prestataires au droit d'un État tiers fait partie du risque à évaluer. Dans le secteur financier, DORA impose déjà une gestion formalisée du risque lié aux prestataires TIC, stratégies de sortie comprises.

Je suis une PME hors secteur régulé

Vos obligations relèvent du RGPD et vous bénéficiez des droits ouverts par le Data Act. Les transferts vers les États-Unis reposent sur le Data Privacy Framework, confirmé par le Tribunal de l'Union le 3 septembre 2025 ; un pourvoi est pendant devant la Cour de justice. SecNumCloud et HDS sont superflus sauf exigence de vos clients. L'effort utile porte sur la réversibilité, une sauvegarde hors du fournisseur principal et le chiffrement des données sensibles.

Panorama des acteurs, à jour au 05/10/2026

Le catalogue de l'ANSSI mis à jour le 15 septembre 2026 recense 12 prestataires et 27 services qualifiés SecNumCloud. Huit prestataires fournissent de l'infrastructure ; les quatre autres sont des éditeurs SaaS (Wimi, Index Education, Oodrive, Whaller). Les chiffres de 8, 9 ou 21 que l'on lit ailleurs sont partiels ou faux.

ActeurOffreSecNumCloudHDS (activités)
OVHcloudHosted Private Cloud, Bare Metal Pod, SNC Cloud PlatformQualifiées. SNC Cloud Platform l'est pour l'IaaS, son volet PaaS reste en cours. Hosted Private Cloud qualifiée jusqu'au 29/12/20261 à 6
Outscale (Dassault Systèmes)IaaS Cloud on DemandQualifiée jusqu'au 30/11/20261 à 4
Cloud TemplePaaS OpenShift, IaaS Secure TempleQualifiées2 à 6
NumSpotPlateforme des services cloudQualifiée pour l'IaaS, PaaS en cours1 à 4
Orange BusinessCloud Avenue SecNumQualifiée1 à 6
WorldlineCloud Services Secured IaaSQualifiée1 à 6
CegedimCegNumCloud Secured IaaSQualifiée1 à 6
Scaleway (groupe Iliad)Scaleway SecNumCloudEn cours, non qualifiée1 à 4
S3NS (Thales, technologie Google Cloud)Cloud de confiance S3NSQualifiée le 17/12/20251 à 5
Bleu (Orange et Capgemini, technologie Microsoft)Cloud de confiance BleuEn cours, jalon J1 validé le 17/11/20251 à 6
AWSEuropean Sovereign CloudNi qualifiée ni publiquement en cours1 à 6 (certificat AWS général)
MicrosoftMicrosoft Sovereign CloudAucune en direct ; en France via Bleu1 à 6
GoogleOffres souveraines Google CloudAucune en direct ; en France via S3NS1 à 5

Statuts à jour au 05/10/2026 (catalogue ANSSI du 15/09/2026, listes ANSSI et ANS consultées ce jour).

Les acteurs français. Une qualification couvre une offre, pas une marque : un contrat avec un fournisseur qualifié peut porter sur des services qui ne le sont pas. Deux qualifications expirent bientôt, celle d'Outscale le 30 novembre 2026 et celle d'OVHcloud Hosted Private Cloud le 29 décembre 2026, sans renouvellement visible à ce jour. Vérifiez le catalogue au moment de signer.

Les coentreprises. S3NS a démontré que le modèle peut être qualifié : une entité contrôlée par Thales opère une technologie Google Cloud. Bleu est toujours en cours, et son objectif d'une qualification au premier semestre 2026 n'a pas été tenu ; elle a en revanche obtenu la certification HDS v2 en août 2026.

Les hyperscalers. L'AWS European Sovereign Cloud est disponible depuis le 14 janvier 2026, avec une première région dans le Brandebourg, des entités de droit allemand et une exploitation par des résidents de l'Union. Mais le Cloud Act vise les données sous le contrôle d'un fournisseur soumis au droit américain, et la maison mère reste américaine. Au regard du chapitre 19.6, une filiale détenue en totalité par un groupe non européen ne peut pas être qualifiée SecNumCloud.

Le cas du Health Data Hub. Le 23 avril 2026, la Plateforme des données de santé a annoncé le choix de Scaleway pour quitter Microsoft Azure, après une sélection sur le marché « Nuage public » de l'UGAP et plus de 350 exigences techniques. Elle doit gérer une copie de la base principale du SNDS entre fin 2026 et début 2027. Le changement de juridiction est majeur, mais l'offre retenue n'est pas encore qualifiée, alors que la Plateforme est visée par l'article 31 de la loi SREN. Un hébergeur français, même certifié HDS, n'est pas encore un cloud qualifié.

Le cas de l'IA : où tourne le modèle, qui voit les prompts

Un projet d'IA générative ajoute trois questions : où tourne l'inférence, qui voit les prompts, les documents injectés et les journaux, et qui opère le service. Les prompts contiennent souvent les données les plus sensibles du projet : extraits de dossiers patients, pièces de marché, échanges internes.

Appeler l'API d'un fournisseur américain depuis une région européenne ne change rien au Cloud Act. La localisation de l'inférence en Europe règle une partie de la question RGPD, pas celle de l'extraterritorialité.

Un cloud qualifié ne rend pas non plus un LLM souverain à lui seul. La qualification couvre les services évalués par l'ANSSI, et aucun service d'IA n'est qualifié en tant que tel dans le catalogue à date. Cloud Temple présente son offre de LLM en service, fondée sur des modèles ouverts, comme tournant sur une infrastructure qualifiée. S3NS annonce Vertex AI sur son offre qualifiée à partir de 2026, sans que le périmètre qualifié soit précisé.

C'est la chaîne complète qui compte : modèle, serveur d'inférence, base vectorielle, observabilité, support. Un outil SaaS de traçage des prompts hébergé hors de l'Union suffit à la casser. L'architecture qui tient : un modèle ouvert (Mistral AI, Llama et d'autres) déployé sur une infrastructure qualifiée, des journaux conservés dans le même périmètre, aucune télémétrie vers des tiers et des clés que vous maîtrisez.

Côté AI Act, les obligations des systèmes à haut risque s'appliqueront le 2 décembre 2027 pour l'annexe III et le 2 août 2028 pour l'annexe I, qui couvre notamment les dispositifs médicaux.

Le piège pour les éditeurs et prestataires : l'activité 5

Scénario fréquent : un éditeur SaaS du secteur de la santé héberge son application chez un hébergeur certifié pour les activités 1 à 4, et se croit couvert. C'est rarement le cas.

L'activité 5, « l'administration et l'exploitation du système d'information contenant les données de santé », recouvre quatre tâches selon le référentiel :

  • l'attribution des droits d'accès nominatifs et leur revue ;
  • la sécurisation des accès ;
  • la collecte et la conservation des traces d'accès ;
  • la validation préalable des interventions.

L'ANS précise qu'accomplir une seule de ces tâches impose la certification pour l'activité 5. Si votre équipe gère les comptes administrateurs de la production, assure l'astreinte avec un accès à la base ou valide les interventions, vous êtes hébergeur au sens du code de la santé publique, et le certificat de votre fournisseur d'infrastructure ne vous couvre pas. La sauvegarde externalisée relève, elle, de l'activité 6.

Trois options : obtenir votre propre certification pour les activités concernées, confier l'exploitation à un infogéreur certifié qui garde réellement la main sur les accès, ou laisser ces tâches à votre client s'il en a la capacité. Dans tous les cas, un prestataire qui recourt à un hébergeur certifié doit reprendre les clauses du contrat d'hébergement dans son contrat avec le responsable du traitement.

Pour un prestataire indépendant ou une ESN, un accès d'administration à la production d'un client de santé s'examine avant la signature.

Ce qui arrive

La loi Résilience. Après la séance publique du 7 octobre 2026 viendront la commission mixte paritaire, la promulgation et les textes d'application qui désigneront les entités essentielles et importantes.

Le CADA. Le texte est entre les mains des commissions ITRE et IMCO du Parlement européen. Les acheteurs publics devraient exiger au minimum le niveau 1, et les niveaux 2 à 4 pour les activités touchant à l'ordre public. Le niveau 2 tolère un fournisseur contrôlé depuis un pays tiers s'il démontre des protections suffisantes ; seuls les niveaux 3 et 4 l'excluent. Le calendrier d'adoption n'est pas fixé.

L'EUCS. Le schéma reste bloqué : la proposition de révision du Cybersecurity Act de janvier 2026 ne le fait apparaître qu'à l'horizon 2032. La souveraineté s'est déplacée vers le CADA.

L'EHDS. Le règlement s'applique à partir du 26 mars 2027, puis en 2029 pour la réutilisation des données à des fins de recherche ou d'innovation. Les organismes d'accès devront conserver les données dans l'Union, sauf vers un pays couvert par une décision d'adéquation, ce qui inclut aujourd'hui les États-Unis.

À suivre aussi. Le pourvoi contre le Data Privacy Framework (affaire C-703/25 P), le réexamen de l'immunité dans HDS au plus tard en 2027, la mise à jour annuelle de la liste DORA des prestataires critiques, les renouvellements d'Outscale et d'OVHcloud, et une éventuelle réautorisation de la section 702.

FAQ

Héberger mes données dans un datacenter en France suffit-il ?

Non. Un fournisseur soumis au droit américain reste soumis au Cloud Act, où que soient ses serveurs.

HDS et SecNumCloud, est-ce la même chose ?

Non. HDS est une certification qui impose le stockage dans l'EEE et la transparence, pas l'immunité. SecNumCloud est une qualification de l'ANSSI qui inclut l'immunité et ne s'impose qu'à l'État et à ses opérateurs pour leurs données sensibles.

Suis-je obligé de passer chez un cloud qualifié SecNumCloud ?

Seulement si vous êtes une administration, un opérateur ou un GIP visé par l'article 31 de la loi SREN et que vos données remplissent la double condition de sensibilité, ou si vous fournissez un service à l'un d'eux dans ce cadre. Un client peut aussi l'exiger par contrat.

AWS European Sovereign Cloud est-il souverain au sens français ?

Il répond à des exigences de localisation et d'exploitation. Il n'est pas qualifié SecNumCloud, et sa détention par un groupe américain l'exclut des critères du chapitre 19.6.

Mon SaaS santé est hébergé chez un hébergeur HDS : suis-je en règle ?

Pas forcément. Si vous gérez les accès, les traces ou les interventions sur la production, vous exercez l'activité 5 et devez être certifié vous-même, ou confier ces tâches à un infogéreur certifié.

NIS2 m'impose-t-elle SecNumCloud ?

Non. Elle impose une gestion des risques qui inclut vos fournisseurs, sans exiger de qualification particulière.

Puis-je utiliser un LLM dans un projet soumis à SecNumCloud ?

Oui, si toute la chaîne reste dans le périmètre qualifié : modèle auto-hébergé ou service opéré par un prestataire qualifié, journaux et observabilité compris. L'API d'un fournisseur extra-européen ne convient pas, même hébergée en Europe.

En résumé

Trois questions cadrent la plupart des projets : quelles données, pour quel client, et qui contrôle l'opérateur comme l'administration de la production ? Les réponses disent si vous relevez de HDS, de SecNumCloud, des deux ou d'aucun.

Si vous voulez situer votre projet, je vous propose un échange de 30 minutes : vous décrivez vos données, vos clients et votre architecture, et nous identifions ensemble ce qui est obligatoire, recommandé ou superflu. Prendre rendez-vous.

Contenu informatif, à jour au 5 octobre 2026. Il ne remplace pas un avis juridique adapté à votre situation.