<div><?xml encoding=”UTF-8″?><p class=”wp-block-paragraph” id=”h-“><strong>Un fournisseur qualifié SecNumCloud n’est pas automatiquement conforme au Cloud and AI Development Act (CADA). L’un est une qualification volontaire française, pilotée par l’ANSSI (Agence Nationale de la sécurité des Systèmes d’information). L’autre, un règlement européen encore en cours d’adoption, qui construit ses propres critères de souveraineté. Les deux poursuivent pourtant la même logique : protéger des données sensibles contre les lois étrangères à portée extraterritoriale.</strong></p><p class=”wp-block-paragraph”><strong>Cette proximité explique pourquoi les fournisseurs déjà qualifiés SecNumCloud partent avec une longueur d’avance, et pourquoi cette avance ne se limite pas à une question de calendrier.</strong></p><h2 id=”h-secnumcloud-la-reference-francaise-du-cloud-de-confiance” class=”wp-block-heading”><span class=”ez-toc-section” id=”SecNumCloud_la_reference_francaise_du_cloud_de_confiance”/>SecNumCloud : la référence française du cloud de confiance<span class=”ez-toc-section-end”/></h2><h3 id=”h-ce-que-la-qualification-garantit-et-pour-qui” class=”wp-block-heading”><span class=”ez-toc-section” id=”Ce_que_la_qualification_garantit_et_pour_qui”/>Ce que la qualification garantit, et pour qui<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>L’ANSSI crée SecNumCloud en 2016, avec deux paliers, « essentiel » et « avancé ». L’entrée en vigueur du RGPD change la donne dès 2018 : les deux niveaux fusionnent en une qualification unique, plus exigeante que chacun des deux paliers d’origine. La version actuelle, la 3.2 depuis 2022, audite plus de <strong>360 critères</strong> répartis sur des thèmes aussi divers que la sécurité technique, la gouvernance, la sous-traitance ou la continuité d’activité.</p><p class=”wp-block-paragraph”>SecNumCloud qualifie un service cloud (IaaS, PaaS ou SaaS), pas une organisation dans son ensemble. Depuis la 3.2, un éditeur SaaS peut même hériter des garanties d’une infrastructure déjà qualifiée sur laquelle il s’appuie, plutôt que de repasser tout l’audit depuis zéro.</p><p class=”wp-block-paragraph”>Depuis 2021, et un renforcement en 2022, SecNumCloud impose des critères capitalistiques précis : le capital détenu par des entités hors Union européenne est plafonné à <strong>24 % à titre individuel et 39 % cumulés</strong>, et aucune entité hors UE ne peut détenir de droit de veto sur les décisions du prestataire. Un fournisseur peut corriger une faille technique en quelques semaines mais ne peut pas changer son actionnariat du jour au lendemain.</p><p class=”wp-block-paragraph”>Ses critères sont détaillés dans cet article sur <a href=”https://blog.tixeo.com/quest-ce-que-la-qualification-secnumcloud/”>la qualification SecNumCloud</a>.</p><p class=”wp-block-paragraph”>Dix ans après la création de SecNumCloud, Bruxelles reprend une bonne partie de cette logique.</p><h2 id=”h-le-cada-s-en-inspire-ouvertement” class=”wp-block-heading”><span class=”ez-toc-section” id=”Le_CADA_sen_inspire_ouvertement”/>Le CADA s’en inspire ouvertement<span class=”ez-toc-section-end”/></h2><h3 id=”h-convergences-niveaux-localisation-independance” class=”wp-block-heading”><span class=”ez-toc-section” id=”Convergences_niveaux_localisation_independance”/>Convergences : niveaux, localisation, indépendance<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”><em>« Le fond de la proposition ne cache pas son inspiration française »</em>, résume Julie Latawiec, directrice des affaires publiques de Cloud Temple, à propos du CADA. <em>« On y retrouve la logique de la loi SREN, l’architecture du SecNumCloud, la doctrine sur la souveraineté numérique que la France porte depuis plusieurs années. »</em> (<a href=”https://www.cio-online.com/actualites/lire-le-cadre-europeen-de-souverainete-du-cloud-un-parfum-de-secnumcloud-17076.html” target=”_blank” rel=”noreferrer noopener”>CIO Online, 09/06/2026</a>)</p><p class=”wp-block-paragraph”>Le cadre réglementaire du <a href=”https://blog.tixeo.com/cloud-and-ai-development-act-cada-le-reglement-europeen-qui-va-redessiner-la-souverainete-cloud/”>Cloud and AI Development Act</a> reprend en effet une architecture par niveaux, comme SecNumCloud avant lui. Dès son niveau 2, il exige que le personnel du prestataire et de ses sous-traitants soit situé dans l’Union, que les données, jusqu’aux journaux et métadonnées, n’en sortent pas, et qu’elles n’alimentent aucun modèle d’IA non européen.</p><h3 id=”h-divergences-un-reglement-contre-une-demarche-volontaire” class=”wp-block-heading”><span class=”ez-toc-section” id=”Divergences_un_reglement_contre_une_demarche_volontaire”/>Divergences : un règlement contre une démarche volontaire<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Le CADA reste un critère d’achat public, pas une obligation générale : il s’applique aux fournisseurs qui répondent à des marchés publics européens, quand SecNumCloud reste une démarche volontaire de l’hébergeur. Il s’inscrit dans un paysage réglementaire déjà chargé dont il faut comprendre <a href=”https://blog.tixeo.com/reglementation-cloud-cada-nis2-dora-rgpd/”>l’articulation avec les autres réglementations</a> qui encadrent le cloud.</p><p class=”wp-block-paragraph”>Une différence plus structurelle sépare les deux dispositifs : le CADA n’impose, même à ses niveaux 3 et 4, qu’un critère de valeur ajoutée créée dans l’Union, quand SecNumCloud plafonne strictement le capital détenu hors UE. Sur ce point précis, la France est allée plus loin que ce que Bruxelles propose aujourd’hui.</p><p class=”wp-block-paragraph”>Reste la question pratique : à quel niveau CADA correspond une qualification SecNumCloud ?</p><h2 id=”h-quel-niveau-cada-pour-un-qualifie-secnumcloud” class=”wp-block-heading”><span class=”ez-toc-section” id=”Quel_niveau_CADA_pour_un_qualifie_SecNumCloud”/>Quel niveau CADA pour un qualifié SecNumCloud ?<span class=”ez-toc-section-end”/></h2><h3 id=”h-l-alignement-probable-faute-d-equivalence-formelle” class=”wp-block-heading”><span class=”ez-toc-section” id=”Lalignement_probable_faute_dequivalence_formelle”/>L’alignement probable, faute d’équivalence formelle<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>SecNumCloud n’a plus qu’un seul niveau depuis 2018 : impossible donc de la répartir entre plusieurs niveaux CADA comme le ferait une grille de correspondance.</p><p class=”wp-block-paragraph”>Sur les critères de souveraineté juridique, en revanche, l’alignement avec le <strong>niveau 3</strong> du CADA est net :</p><ul class=”wp-block-list”>
<li>localisation du siège et des opérations dans l’Union,</li>



<li>immunité vis-à-vis des lois extraterritoriales,</li>



<li>indépendance décisionnelle.</li>
</ul><p class=”wp-block-paragraph”>Sur l’actionnariat, SecNumCloud va même au-delà de ce que le CADA exige à n’importe quel niveau, y compris le niveau 4.</p><p class=”wp-block-paragraph”>Le niveau 4 ajoute toutefois une exigence que SecNumCloud ne formule pas explicitement : des personnels titulaires d’une habilitation de sécurité nationale pour les données classifiées.</p><blockquote class=”wp-block-quote is-layout-flow wp-block-quote-is-layout-flow” WPAuto_Base_Readability=”2.5238095238095″>
<p class=”wp-block-paragraph”>Lire <a href=”https://blog.tixeo.com/outils-collaboratifs-cloud-souverain-4-niveaux/”>Les 4 niveaux d’assurance souveraineté du Cloud and AI Development Act</a> pour comprendre ce qui distingue chaque palier.</p>
</blockquote><p class=”wp-block-paragraph”>Ces convergences restent des indices, pas une équivalence établie : rien ne garantit qu’un qualifié SecNumCloud obtienne automatiquement un niveau CADA donné.</p><h3 id=”h-pourquoi-rien-n-est-acquis-l-audit-eucs-manquant” class=”wp-block-heading”><span class=”ez-toc-section” id=”Pourquoi_rien_nest_acquis_laudit_EUCS_manquant”/>Pourquoi rien n’est acquis : l’audit EUCS manquant<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Les niveaux 2 à 4 du CADA supposent un audit indépendant, sur un modèle proche du schéma européen EUCS. Or l’EUCS lui-même n’est toujours pas finalisé : son dernier projet remonte à mars 2024, et aucune date d’adoption n’est confirmée. Sans ce schéma d’audit, aucune certification CADA n’existe aujourd’hui, pour personne.</p><p class=”wp-block-paragraph”>SecNumCloud 3.2 a d’ailleurs anticipé ce chantier : son niveau d’exigence est déjà pensé pour correspondre au futur niveau <em>« High »</em> de l’EUCS, le plus élevé. Réglementation et certification restent deux choses différentes.</p><h2 id=”h-ce-qui-change-pour-les-organisations-francaises” class=”wp-block-heading”><span class=”ez-toc-section” id=”Ce_qui_change_pour_les_organisations_francaises”/>Ce qui change pour les organisations françaises<span class=”ez-toc-section-end”/></h2><h3 id=”h-marches-publics-de-la-france-a-l-europe” class=”wp-block-heading”><span class=”ez-toc-section” id=”Marches_publics_de_la_France_a_lEurope”/>Marchés publics : de la France à l’Europe<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Le critère de souveraineté que SecNumCloud réservait aux marchés publics français s’étend désormais aux appels d’offres du secteur public dans les 27 États membres. Une organisation qui exigeait déjà une qualification SecNumCloud pour ses achats cloud n’a rien à découvrir sur le fond, seulement un périmètre géographique à élargir.</p><h3 id=”h-l-avance-des-acteurs-deja-qualifies” class=”wp-block-heading”><span class=”ez-toc-section” id=”Lavance_des_acteurs_deja_qualifies”/>L’avance des acteurs déjà qualifiés<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Dix ans de pratique française deviennent un actif européen. Les exigences des niveaux 3 et 4 du CADA recoupent largement ce que SecNumCloud impose déjà à ses qualifiés : localisation, immunité juridique, traçabilité des sous-traitants.</p><p class=”wp-block-paragraph”><em>« La charge de la preuve a changé de camp. Hier, c’était au fournisseur européen de justifier sa légitimité. Demain, ce sera au fournisseur non européen de prouver qu’il échappe aux lois extraterritoriales. »</em> résume Sébastien Lescop, directeur général de Cloud Temple (CIO Online, 09/06/2026).</p><p class=”wp-block-paragraph”>Une confusion fréquente persiste néanmoins entre deux dispositifs ANSSI : la qualification d’un hébergeur et la certification d’un produit.</p><h2 id=”h-cspn-secnumcloud-quelle-preuve-pour-quel-objet” class=”wp-block-heading”><span class=”ez-toc-section” id=”CSPN_SecNumCloud_quelle_preuve_pour_quel_objet”/>CSPN, SecNumCloud : quelle preuve pour quel objet ?<span class=”ez-toc-section-end”/></h2><h3 id=”h-une-qualification-de-service-une-certification-de-produit” class=”wp-block-heading”><span class=”ez-toc-section” id=”Une_qualification_de_service_une_certification_de_produit”/>Une qualification de service, une certification de produit<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>SecNumCloud <strong>qualifie</strong> un service cloud : son infrastructure, son exploitation, sa gouvernance. La CSPN <strong>certifie</strong> autre chose : un produit logiciel, évalué indépendamment de l’endroit où il est hébergé. Ce sont deux preuves complémentaires, pas deux degrés d’un même dispositif : l’une répond à la question de qui héberge, l’autre à celle de ce qui est installé.</p><h3 id=”h-evaluer-un-outil-collaboratif-dans-le-cadre-du-cada” class=”wp-block-heading”><span class=”ez-toc-section” id=”Evaluer_un_outil_collaboratif_dans_le_cadre_du_CADA”/>Évaluer un outil collaboratif dans le cadre du CADA<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Une organisation qui choisit un outil collaboratif combine forcément deux dimensions : <strong>l’infrastructure</strong> qui l’héberge et le <strong>logiciel</strong> qui tourne dessus. Un hébergement qualifié SecNumCloud, aussi rigoureux soit-il, ne dit rien de la sécurité du produit installé par-dessus, pas plus qu’un futur niveau CADA élevé.</p><p class=”wp-block-paragraph”>Tixeo illustre cette complémentarité : certifié CSPN par l’ANSSI sur le produit, il peut être hébergé sur une infrastructure qualifiée SecNumCloud, sans que l’une des deux preuves ne dispense de l’autre.</p><p class=”wp-block-paragraph”/><div class=”wp-block-cover is-light” style=”min-height:223px;aspect-ratio:unset;”><img fetchpriority=”high” decoding=”async” width=”1344″ height=”768″ class=”wp-block-cover__image-background wp-image-58547 size-full” alt=”espace de travail virtuel” src=”https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01.png” data-object-fit=”cover” srcset=”https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01.png 1344w, https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01-1280×731.png 1280w, https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01-980×560.png 980w, https://blog.tixeo.com/wp-content/uploads/2026/04/tixeo-btp01-480×274.png 480w” sizes=”(min-width: 0px) and (max-width: 480px) 480px, (min-width: 481px) and (max-width: 980px) 980px, (min-width: 981px) and (max-width: 1280px) 1280px, (min-width: 1281px) 1344px, 100vw”/><span aria-hidden=”true” class=”wp-block-cover__background has-background-dim” style=”background-color:#8e8f8d”/><div class=”wp-block-cover__inner-container is-layout-constrained wp-block-cover-is-layout-constrained”><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p><div class=”wp-block-buttons is-content-justification-center is-layout-flex wp-container-core-buttons-is-layout-fe48e5de wp-block-buttons-is-layout-flex”><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p><div class=”wp-block-button”><a class=”wp-block-button__link has-background has-medium-font-size has-custom-font-size wp-element-button” href=”https://www.tixeo.com/independance-technologique/” style=”background-color:#ee861f” target=”_blank” rel=”noreferrer noopener”><strong>Voir les certifications Tixeo</strong></a></div><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p></div><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p></div></div><p class=”wp-block-paragraph”/><h2 id=”h-la-france-a-ecrit-la-grammaire-l-europe-en-fait-la-langue-commune” class=”wp-block-heading”><span class=”ez-toc-section” id=”La_France_a_ecrit_la_grammaire_lEurope_en_fait_la_langue_commune”/>La France a écrit la grammaire, l’Europe en fait la langue commune<span class=”ez-toc-section-end”/></h2><p class=”wp-block-paragraph”>Le Cloud and AI Development Act ne remplace pas SecNumCloud : il en généralise la logique à l’échelle de l’Union, sans en reprendre toutes les exigences telles quelles. Les organisations qui exigeaient déjà une qualification SecNumCloud et des outils certifiés CSPN n’ont rien à réviser dans leur doctrine. Elles ont, en revanche, un nouveau périmètre à couvrir : des marchés publics qui ne se limitent plus aux frontières françaises.</p><p class=”wp-block-paragraph”/><h2 id=”h-foire-aux-questions-sur-le-cada-et-secnumcloud” class=”wp-block-heading”><span class=”ez-toc-section” id=”Foire_aux_questions_sur_le_CADA_et_SecNumCloud”/>Foire aux questions sur le CADA et SecNumCloud<span class=”ez-toc-section-end”/></h2><h3 id=”h-secnumcloud-correspond-a-quel-niveau-cada” class=”wp-block-heading”><span class=”ez-toc-section” id=”SecNumCloud_correspond_a_quel_niveau_CADA”/>SecNumCloud correspond à quel niveau CADA ?<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Il n’existe pas de correspondance officielle : SecNumCloud est une qualification à un seul niveau depuis 2018, quand le CADA en distingue quatre. Sur les critères de souveraineté juridique, l’alignement est net avec le niveau 3, et va même au-delà sur l’actionnariat. Sans schéma d’audit européen (EUCS) finalisé, aucune certification CADA formelle n’existe cependant à ce jour.</p><h3 id=”h-le-cada-rend-il-secnumcloud-obsolete” class=”wp-block-heading”><span class=”ez-toc-section” id=”Le_CADA_rend-il_SecNumCloud_obsolete”/>Le CADA rend-il SecNumCloud obsolète ?<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Non. Le CADA s’applique aux marchés publics européens, SecNumCloud reste la référence pour les marchés publics français et les opérateurs sensibles. Les deux coexisteront, SecNumCloud pouvant même servir de socle pour viser les niveaux élevés du CADA une fois son schéma d’audit opérationnel.</p><h3 id=”h-cspn-ou-secnumcloud-pour-un-outil-collaboratif” class=”wp-block-heading”><span class=”ez-toc-section” id=”CSPN_ou_SecNumCloud_pour_un_outil_collaboratif”/>CSPN ou SecNumCloud pour un outil collaboratif ?<span class=”ez-toc-section-end”/></h3><p class=”wp-block-paragraph”>Les deux répondent à des questions différentes. SecNumCloud qualifie l’infrastructure qui héberge l’outil, la CSPN certifie l’outil lui-même. Pour un logiciel collaboratif, la CSPN est la preuve directement pertinente. SecNumCloud, elle, s’évalue au niveau de l’hébergeur choisi pour le faire tourner.</p><p class=”wp-block-paragraph”/><p style=”display: inline;” class=”WPAuto_Base_Readability-styled”>
</p></div>
Streaming Film
Nonton Film gratis
Jasa Backlink
Download Anime Batch

Posted inNews
