ANSSI et SecNumCloud : une infrastructure de confiance exige de construire sa propre sécurité
À mesure que les organisations déplacent leurs données, leurs applications et leurs opérations vers le cloud, une question devient de plus en plus difficile à éviter : jusqu’où peut-on réellement faire confiance à l’infrastructure qui héberge les actifs numériques de l’entreprise? La réponse ne dépend plus uniquement de la performance des serveurs, de leur disponibilité ou de la qualité commerciale du fournisseur. Elle touche la cybersécurité, la protection des données, les conditions juridiques auxquelles celles-ci peuvent être exposées, les personnes qui administrent l’infrastructure et, ultimement, la capacité d’une organisation à conserver suffisamment de contrôle sur son environnement numérique.
C’est précisément dans cette perspective que l’Agence nationale de la sécurité des systèmes d’information française, l’ANSSI, a développé SecNumCloud. Ce référentiel établit un niveau particulièrement élevé d’exigences pour certaines offres de services d’informatique en nuage et permet aux organisations de disposer de garanties importantes lorsqu’elles souhaitent confier des données ou des systèmes sensibles à un fournisseur cloud.
Il faut cependant bien comprendre ce que signifie cette qualification. Une offre SecNumCloud fournit une fondation de confiance particulièrement robuste. Elle ne sécurise pas automatiquement les applications, les identités, les données et les processus que l’organisation construira au-dessus. Cette distinction entre la sécurité du cloud et la sécurité dans le cloud est essentielle, parce qu’elle détermine précisément où s’arrête la confiance apportée par le fournisseur et où commence la responsabilité continue de l’organisation.
SecNumCloud est un référentiel élaboré par l’ANSSI afin de qualifier des offres de services cloud présentant un niveau élevé de sécurité et de confiance. Ses exigences dépassent largement la protection technique des serveurs. Elles concernent également l’organisation du prestataire, ses ressources humaines, ses processus, ses contrôles d’accès, la cryptographie, la sécurité physique, les opérations, les communications, le développement, les fournisseurs, la gestion des incidents et la continuité d’activité. La version 3.2 a également renforcé la prise en compte de certains risques associés au droit extra-européen, ajoutant ainsi une dimension juridique et de souveraineté à la sécurité technique et organisationnelle.
Une première distinction mérite cependant l’attention des dirigeants : SecNumCloud qualifie une offre ou un périmètre déterminé. La qualification ne signifie pas que l’ensemble des services d’un fournisseur devient universellement « certifié sécuritaire ». Un même prestataire peut exploiter plusieurs offres cloud dont certaines appartiennent au périmètre qualifié et d’autres non. Le client doit donc vérifier précisément le service qu’il envisage d’utiliser et les garanties qui s’y appliquent.
Cette rigueur rappelle un principe fondamental de la sécurité moderne : la confiance doit toujours être associée à un contexte et à un périmètre clairement définis. Une organisation, un utilisateur, une application ou un fournisseur peut être considéré comme digne de confiance dans certaines circonstances sans que cette confiance soit automatiquement étendue à toutes ses activités et à toutes ses interactions. Cette conception rejoint directement les principes du Zero Trust et, plus largement, du Continuous Trust : la confiance possède une portée déterminée et doit pouvoir être continuellement vérifiée et réévaluée.
L’exigence de SecNumCloud s’explique aussi par la nature particulière du cloud. Lorsqu’une organisation externalise son infrastructure, elle confie à un autre acteur une partie considérable de son environnement technologique. Serveurs physiques, réseaux, virtualisation, interfaces d’administration et différentes couches opérationnelles peuvent désormais être exploités par le fournisseur. Cette relation apporte des avantages importants en matière de capacité, d’agilité et d’exploitation, mais elle crée également des dépendances qui doivent être comprises et gouvernées.
La souveraineté numérique ajoute à cette relation une dimension que la cybersécurité traditionnelle ne couvre pas entièrement. Une donnée peut être extrêmement bien protégée techniquement tout en demeurant exposée à un risque juridique ou juridictionnel. Il faut donc examiner simultanément où les données se trouvent, qui peut techniquement y accéder, quelle organisation exploite l’infrastructure, quelles juridictions peuvent s’appliquer, qui contrôle les mécanismes cryptographiques et quelles dépendances technologiques relient le client à son fournisseur.
Une autre question devient alors particulièrement importante : que se passe-t-il si l’organisation souhaite un jour changer? Peut-elle déplacer ses données et ses charges de travail? Ses architectures sont-elles suffisamment documentées? Ses interfaces permettent-elles une migration? Les compétences nécessaires sont-elles encore présentes dans l’organisation? Les dépendances propriétaires sont-elles connues? La souveraineté numérique se mesure aussi à la capacité de conserver des options. Elle ne demande pas nécessairement de tout posséder ou de tout exploiter soi-même; elle demande de comprendre suffisamment ses dépendances pour préserver une capacité réelle de décision.
Cette réflexion nous ramène directement à la différence entre sécurité du cloud et sécurité dans le cloud. Une infrastructure qualifiée peut fournir d’excellentes garanties tandis qu’une application qui y est déployée demeure vulnérable. Des comptes peuvent posséder trop de privilèges, des secrets être mal administrés, une API être exposée, des données être inutilement dupliquées ou une mauvaise configuration ouvrir un accès qui n’aurait jamais dû exister. Un système d’intelligence artificielle peut également disposer d’un accès beaucoup plus large aux informations que son utilisation ne le nécessite.
Le fournisseur protège les composantes qui relèvent de son périmètre de responsabilité. L’organisation cliente doit continuer à protéger ce qu’elle construit, configure, connecte et exploite. Les identités, les permissions, les applications, les données, les API, les mécanismes cryptographiques, les intégrations avec d’autres environnements et les procédures opérationnelles demeurent donc des dimensions essentielles de la cybersécurité, même lorsque l’infrastructure sous-jacente offre un niveau particulièrement élevé de confiance.
Cette responsabilité devient encore plus évidente dans les architectures hybrides et multicloud. Une information peut être créée dans une infrastructure qualifiée, transmise à une application externe, analysée par un système d’intelligence artificielle puis copiée ou transformée dans un autre environnement. La sécurité réelle dépend alors de l’ensemble du parcours. Une excellente protection à l’origine ne garantit plus la sécurité lorsque les données franchissent plusieurs frontières techniques et organisationnelles.
C’est précisément à cet endroit que la réflexion peut progressivement passer de la cybersécurité vers l’Hypersécurité. Les mécanismes de cybersécurité demeurent indispensables pour protéger chaque environnement, mais la protection globale doit également comprendre les interactions et les dépendances entre ces environnements. Identités humaines et non humaines, données, applications, API, agents IA, cloud, Edge, fournisseurs et mécanismes cryptographiques forment progressivement un système distribué dont la sécurité dépend autant des relations entre ses composantes que de chacune d’elles prise individuellement.
Le Zero Trust devient alors un moyen de contrôler ces interactions sans généraliser la confiance. Un administrateur reçoit les permissions nécessaires à son rôle, une application accède uniquement aux données dont elle a besoin et un service communique seulement avec les systèmes nécessaires à son fonctionnement. Le principe du moindre privilège réduit la portée potentielle d’une compromission. Dans une architecture dynamique, cette confiance peut également être réévaluée en fonction du contexte, de l’état du système, du comportement observé et du niveau de risque. La confiance n’est plus simplement accordée : elle doit continuellement être méritée, vérifiée et réévaluée.
L’identité devient ainsi l’un des principaux points de contrôle de l’environnement numérique. Employés, administrateurs, fournisseurs, applications, API, machines et désormais agents d’intelligence artificielle possèdent des identités et des permissions. La question « qui peut faire quoi? » évolue progressivement vers « qui — ou quoi — peut faire quoi, dans quel contexte, sur quelles ressources et avec quel niveau d’autorité? »
Cette évolution devient particulièrement importante avec les agents IA. Un agent capable de consulter des documents, interroger une base de données, appeler une API ou déclencher une action possède une véritable autorité numérique. Il devrait donc disposer de sa propre identité, de permissions proportionnelles à son rôle et d’une traçabilité permettant de comprendre ce qu’il a fait. Son accès doit pouvoir évoluer et être révoqué rapidement. Une infrastructure de confiance ne peut produire tous ses bénéfices si les agents qui l’utilisent disposent ensuite de privilèges excessifs.
L’arrivée massive de l’intelligence artificielle soulève également une autre question de souveraineté. Une entreprise peut conserver ses données dans une infrastructure offrant d’excellentes garanties et perdre une partie de cette maîtrise lorsqu’un employé les transmet à un service d’IA externe. Il ne suffit donc plus de savoir où l’information est stockée. Il faut comprendre où elle circule, quels modèles peuvent la traiter, quelles infrastructures exécutent ces modèles, quelles traces sont conservées et quelles organisations peuvent techniquement ou juridiquement y accéder.
Pour les environnements sensibles, l’IA privée ou souveraine devient ainsi une extension naturelle de la réflexion sur les infrastructures de confiance. L’objectif consiste à bénéficier des capacités de l’intelligence artificielle tout en maintenant une gouvernance suffisamment claire des données, des modèles, des identités et des accès. Cette gouvernance doit également s’étendre aux agents eux-mêmes lorsqu’ils commencent à intervenir directement dans les processus organisationnels.
La cryptographie constitue une autre dimension qui doit être envisagée dans le temps. Une infrastructure peut satisfaire aujourd’hui à des exigences cryptographiques élevées sans que les mêmes mécanismes demeurent nécessairement appropriés pendant toute la durée de vie des systèmes et des données. La transition vers la cryptographie post-quantique obligera progressivement les organisations à mieux connaître leurs actifs cryptographiques : algorithmes, certificats, protocoles, bibliothèques, fournisseurs, équipements et applications qui en dépendent.
Cette connaissance devient particulièrement importante lorsque certaines informations doivent demeurer confidentielles pendant plusieurs années ou plusieurs décennies. La préparation post-quantique ne consiste donc pas simplement à sélectionner de nouveaux algorithmes. Elle exige un inventaire cryptographique, une cartographie des dépendances, une compréhension de l’exposition au risque Harvest Now, Decrypt Later et surtout une capacité à faire évoluer les mécanismes de protection lorsque les standards changent. La crypto-agilité devient ainsi une propriété de l’architecture.
La logique même de SecNumCloud contient d’ailleurs un enseignement intéressant à ce sujet : la confiance n’est pas accordée une fois pour toutes. Une qualification possède une durée déterminée et s’accompagne d’un suivi. Cette logique reconnaît implicitement que les environnements changent. Les technologies évoluent, de nouvelles vulnérabilités apparaissent, les infrastructures sont modifiées, les équipes changent et les menaces progressent. La sécurité doit donc continuellement être entretenue et réévaluée.
Cette philosophie devrait également guider les organisations qui utilisent une infrastructure qualifiée. Être conforme aujourd’hui ne garantit pas la résilience de demain. Une conformité ou une qualification répond à une question essentielle : certaines exigences déterminées sont-elles satisfaites? La résilience en pose une autre : que se passera-t-il lorsqu’un événement imprévu surviendra? Une vulnérabilité inconnue peut être découverte, une identité privilégiée compromise, un fournisseur subir une interruption, une erreur humaine créer une mauvaise configuration ou une technologie cryptographique devenir insuffisante.
La maturité consiste donc à construire au-dessus de la conformité une capacité permanente d’adaptation. Les audits, les tests, les analyses de risques et les exercices continuent d’avoir une valeur même lorsque des certifications ou qualifications reconnues sont déjà présentes. La conformité devient un jalon permettant de valider certaines capacités à un moment déterminé, tandis que la résilience et l’Hypersécurité cherchent à maintenir et faire évoluer ces capacités dans le temps.
C’est précisément dans cet espace que Quantum Beyond peut créer de la valeur aux côtés des fournisseurs cloud et des équipes internes. Notre rôle n’est pas de reproduire le travail du prestataire SecNumCloud ni de nous substituer aux professionnels responsables de la cybersécurité de l’organisation. Il consiste à examiner l’architecture plus large dans laquelle cette infrastructure de confiance sera utilisée et à relier les différentes dimensions nécessaires à sa protection et à son évolution.
Architecture de sécurité d’entreprise, Zero Trust et Continuous Trust, IAM, segmentation, gouvernance des données, cyberrésilience, souveraineté numérique, dépendances technologiques, crypto-agilité, préparation post-quantique et intelligence artificielle privée ou souveraine peuvent ainsi être examinés comme les différentes dimensions d’un même environnement. L’Hypersécurité apporte ici une couche d’architecture et de gouvernance permettant de relier ces disciplines afin qu’elles fonctionnent comme un ensemble cohérent.
Cette intervention peut commencer avant une migration. Une analyse des risques et des dépendances peut aider à déterminer quelles charges de travail devraient être déplacées, quelles données exigent des protections particulières, quels mécanismes d’identité doivent être adaptés et quelles relations devront subsister avec d’autres environnements. Elle peut ensuite se poursuivre pendant l’exploitation afin de vérifier que l’architecture continue d’évoluer avec les besoins de l’organisation, ses technologies et les menaces.
La question devient alors plus ambitieuse que « sommes-nous conformes? » ou même « utilisons-nous une infrastructure sécurisée? ». Elle devient : tirons-nous réellement le maximum de sécurité, de résilience, de souveraineté et de valeur de l’infrastructure de confiance dans laquelle nous investissons?
Cette dernière dimension, celle de la valeur, mérite également l’attention des dirigeants. Une infrastructure répondant à des exigences élevées possède nécessairement un coût, tout comme les investissements supplémentaires réalisés par l’organisation en cybersécurité et en résilience. Il serait cependant réducteur de considérer ces dépenses uniquement comme une prime destinée à éviter une catastrophe.
Une architecture de sécurité bien conçue peut produire des bénéfices beaucoup plus larges. Une meilleure gestion des identités simplifie certains accès. Une architecture documentée facilite les transformations. Une meilleure connaissance des données soutient l’adoption de l’intelligence artificielle. La segmentation réduit les conséquences potentielles d’un incident. La crypto-agilité diminue la difficulté des migrations futures. Une meilleure connaissance des dépendances améliore les décisions technologiques et la capacité de négociation avec les fournisseurs. La résilience réduit la durée et la portée des interruptions.
Le rendement d’un investissement en cybersécurité et en Hypersécurité se mesure donc autant dans les pertes évitées que dans la capacité opérationnelle préservée et les options maintenues pour l’avenir. Pour les dirigeants, cette perspective transforme progressivement le budget de sécurité : il devient aussi un investissement dans la capacité de l’entreprise à fonctionner, évoluer et continuer à créer de la valeur.
SecNumCloud constitue beaucoup plus qu’un ensemble de contrôles techniques appliqués à une infrastructure cloud. Le référentiel de l’ANSSI réunit des exigences techniques, organisationnelles, opérationnelles et juridiques destinées à établir un niveau élevé de sécurité et de confiance pour des offres précisément qualifiées. Pour les organisations qui manipulent des informations sensibles ou qui souhaitent renforcer leur souveraineté numérique, cette fondation peut avoir une valeur considérable.
Une fondation, même excellente, demeure toutefois une fondation. Les applications, les identités, les permissions, les données, les API, les systèmes d’intelligence artificielle, les dépendances cryptographiques et les processus opérationnels construits au-dessus continueront d’évoluer dans un environnement où apparaîtront de nouvelles technologies, de nouvelles vulnérabilités et de nouvelles dépendances.
C’est pourquoi la distinction entre cybersécurité et Hypersécurité devient ici particulièrement utile. La cybersécurité protège les systèmes, les données, les identités et les infrastructures contre les menaces numériques. L’Hypersécurité relie ces mécanismes à la résilience, à la souveraineté, à la gouvernance, à l’intelligence artificielle et à la capacité d’adaptation continue de l’organisation. Elle ne remplace donc ni SecNumCloud, ni Zero Trust, ni IAM, ni les autres disciplines de sécurité. Elle cherche à les faire fonctionner ensemble dans un environnement numérique distribué qui évolue continuellement.
Quantum Beyond peut intervenir à cette intersection en travaillant avec les équipes internes et les fournisseurs d’infrastructure pour prolonger les principes de confiance jusque dans l’ensemble de l’architecture de l’organisation. L’objectif consiste à exploiter pleinement la qualité de la fondation choisie tout en maintenant la maîtrise des identités, des données, des dépendances, de l’intelligence artificielle, de la cryptographie et des options technologiques qui détermineront la capacité future de l’organisation à évoluer.
La véritable maturité numérique ne se trouve finalement pas dans un moment où une organisation pourrait considérer son travail de sécurité comme terminé. Elle réside dans sa capacité à conserver une infrastructure suffisamment connue, maîtrisée, documentée et adaptable pour que la confiance puisse évoluer avec ce qu’elle protège.
Une infrastructure de confiance constitue un excellent point de départ. La véritable sécurité commence lorsqu’une organisation sait comment construire dessus, comment la gouverner et comment continuer à lui faire confiance pendant que son environnement se transforme.
