En réponse d’une part à la croissance exponentielle de l’adoption du cloud en France, mais également du nombre de cyberattaques subies par tout organisme privé ou régalien, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) à crée le visa de sécurité « SecNumCloud », qui intègre des éléments de certification des normes ISO/IEC 27001, 27002, 27005, 27017 et 27018 en plus d’exigences fonctionnelles et opérationnelles liées à la sécurité des systèmes d‘information.
Souveraineté européenne des services cloud : L’argument phare du référentiel
SecNumCloud, depuis sa dernière mise à jour 3.2 déployée en mars 2022, interdit le recours à des services de collecte, traitement et stockage de données non-européens. L’intérêt est de garantir la seule application des lois européennes, ce qui exclue des textes tels que le Patriot Act ou le Cloud Act américain.
Une qualification de service et non d’organisme
SecNumCloud s’applique à l’échelle des services délivrés. Concrètement, une entreprise proposant des services PaaS et SaaS pourra faire qualifier par exemple uniquement son offre SaaS. Bien évidemment, l’ensemble des briques technologiques exploitées, qu’elles soient logicielles, physiques ou virtuelles, devront être conformes aux exigences de sécurité.
Une certification valorisante mais exigeante
Obtention de la certification SecNumCloud est un processus rigoureux qui exige des candidats une implication importante et une expertise approfondie en matière de cybersécurité. Le référentiel de sécurité comprend plus de 200 exigences couvrant tous les aspects de la sécurité du cloud, depuis la sécurité des infrastructures jusqu’à la gestion des incidents. En voici quelques-unes :
- Cloisonnement et surveillance des flux entre prestataire et client
Chapitre « 13.2. Cloisonnement des réseaux » «Chapitre 12.14. Surveillance des flux sortants de l’infrastructure »
- Distinction et protection des interfaces d’administration utilisées par le prestataire et celles mises à disposition des clients
Chapitre « 9.6. Accès aux interfaces d’administration »
- Séparation des équipements d’administration des équipements de travail
Chapitre « 12.12. Administration »
- Gestion consciente des privilèges d’admin
Chapitres « 7.1. Sélection des candidats » « 7.2. Conditions d’embauche »
- Souveraineté européenne: Stockage et sauvegarde des données
Chapitres « 15.2. Sauvegarde des informations » « 19.2. Localisation des données »
Les candidats à la certification SecNumCloud doivent subir un audit approfondi mené par des auditeurs accrédités par l’ANSSI. Cet audit permet de vérifier la conformité du service cloud aux exigences du référentiel et d’identifier les éventuels points d’amélioration.
Malgré la complexité du processus de certification, SecNumCloud représente un atout majeur pour les entreprises et les organisations françaises. Seuls une poignée d’entreprises françaises ont réussi à faire qualifier certains de leurs services.