L’essentiel
L’arrêté du 12 août 2026 rend le référentiel SecNumCloud 3.2 opposable. L’État, ses opérateurs et certains groupements d’intérêt public doivent confier leurs données d’une sensibilité particulière à un service cloud qualifié par l’ANSSI. La Business Intelligence fait partie des services SaaS concernés.
Publié au Journal officiel du 14 août 2026, l’arrêté du 12 août approuve la version 3.2 du référentiel SecNumCloud et lui donne une valeur réglementaire. Ce qui relevait de la doctrine d’achat de l’État devient une condition opposable dès qu’une administration confie des données sensibles à un prestataire cloud commercial. Pour un DSI ou un RSSI, reste à vérifier si sa plateforme décisionnelle entre dans le périmètre.
Que dit exactement l’arrêté du 12 août 2026 ?
L’arrêté approuve la version 3.2 du référentiel d’exigences applicable aux prestataires de services d’informatique en nuage. Il est pris pour l’application du décret n° 2026-272 du 14 avril 2026, issu de l’article 31 de la loi du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique, et est entré en vigueur le lendemain de sa publication.
Son article 2 fixe le mode de preuve : la conformité est attestée par une qualification de l’ANSSI, ou par une certification européenne reconnue équivalente par l’agence. Une déclaration de l’éditeur ne suffit pas.
Qui est concerné, et sur quelles données ?
Le texte vise :
- les services de l’État,
- ses opérateurs,
- les groupements d’intérêt public.
Sont couvertes par cet arrêté : les données d’une sensibilité particulière dont la violation porterait atteinte à l’ordre public, à la sécurité publique, à la santé ou à la vie des personnes, ou à la propriété intellectuelle. Par exemple, les données gérées par France Travail, qui figure parmi les opérateurs de l’État.
Collectivités territoriales et établissements de santé restent hors périmètre : leurs obligations relèvent de cadres propres, la certification HDS en premier lieu. Le décret d’avril prévoit une dérogation transitoire pour les projets engagés avant son entrée en vigueur.
Pourquoi une plateforme de BI est directement visée
Le référentiel cite la Business Intelligence parmi les exemples de services SaaS entrant dans son champ. Une plateforme décisionnelle exploitée en mode service pour une administration relève donc du texte par nature.
Les principales exigences
- stockage, traitement, administration et supervision des données au sein de l’Union européenne ;
- siège statutaire et principal établissement du prestataire dans un État membre ;
- capital et droits de vote détenus par des entités extra-européennes plafonnés à 24 % individuellement et 39 % collectivement, sans droit de veto ;
- interfaces du service et support de premier niveau en français ;
- clause de réversibilité et résiliation sans pénalité en cas de perte de la qualification.
Bon à savoir : une qualification ne couvre que le périmètre pour lequel elle a été délivrée
Celle d’un IaaS ne s’étend pas à la couche applicative qui tourne dessus. Le référentiel admet aussi qu’il n’offre pas de garantie forte contre un accès du prestataire aux données ; un chiffrement complémentaire sous maîtrise du commanditaire reste à prévoir.
Ce que cela change pour votre chaîne décisionnelle
Un tableau de bord concentre ce que les systèmes sources contiennent de plus critique. Identifier en amont quelles données relèvent réellement de la catégorie sensible conditionne le niveau d’exigence à appliquer au reste de la chaîne, jusqu’à la sécurité de la solution BI elle-même. Les administrations outillées avec une plateforme extra-européenne auront à arbitrer entre dérogation transitoire et décommissionnement de l’application existante.
Le texte fixe un plancher, pas un plafond. L‘URSSAF, organisme de sécurité sociale, n’entre pas dans le champ du décret et a pourtant déjà fait de la souveraineté de ses données un critère de choix.
FAQ
SecNumCloud est-il obligatoire pour toutes les organisations ?
on. L'obligation concerne l'État, ses opérateurs et certains groupements d'intérêt public, pour leurs données d'une sensibilité particulière confiées à un prestataire cloud privé.
Une certification ISO 27001 ou HDS suffit-elle ?
Non, ce sont des référentiels distincts. Seules une qualification ANSSI, ou une certification européenne reconnue équivalente attestent la conformité à SecNumCloud. Pour les données de santé, c'est la certification HDS qui s'applique, avec sa propre logique de gouvernance.
Que se passe-t-il si le prestataire perd sa qualification ?
Le référentiel impose une clause de résiliation sans pénalité et une clause de réversibilité pour récupérer l'intégralité des données.
Échangez avec un expert DigDash pour confronter votre architecture aux exigences du référentiel.
Livre blanc : souveraineté numérique et protection des données