Une IA déployable sur infrastructure SecNumCloud 3.2
Frontière et Contrôle peuvent être dimensionnés sur une infrastructure SNC 3.2 en France lorsque le devis et le périmètre contractuel le prévoient.
Publié le 10 mai 2026 · Mis à jour le 3 août 2026 · Équipe Souver
En résumé : SecNumCloud est une qualification délivrée par l'ANSSI pour un périmètre de service cloud défini. Elle ajoute des exigences techniques et juridiques que les référentiels ISO, SOC 2, HDS ou le RGPD ne couvrent pas de la même manière. Souver peut utiliser une infrastructure qualifiée SNC 3.2 en France selon l'offre. La qualification porte sur le service d'infrastructure retenu, pas automatiquement sur Souver.
- ✓Infrastructure SNC 3.2 selon l'offre
- ✓Localisation française contractualisable
- ✓Chaîne de sous-traitance documentée
- ✓Périmètre soumis à revue DSI / RSSI
Qu'est-ce que SecNumCloud ?
SecNumCloud est le référentiel de qualification des prestataires de services cloud publié par l'ANSSI (Agence nationale de la sécurité des systèmes d'information), autorité nationale française de cybersécurité. Il définit des exigences techniques et juridiques strictes pour garantir la souveraineté, la résilience et la confidentialité des données hébergées.
Qui l'exige ?
SecNumCloud peut être exigé ou recommandé pour certains Opérateurs d'Importance Vitale (OIV), les administrations d'État et les services publics numériques sensibles. La Loi de Programmation Militaire (LPM) et la doctrine Cloud de l'État peuvent imposer le recours à des services qualifiés pour certains traitements sensibles ou critiques.
Pourquoi c'est le standard de souveraineté FR ?
Contrairement aux certifications ISO ou aux labels européens, SecNumCloud exige une protection renforcée face aux lois extraterritoriales (Cloud Act, FISA…). Le fournisseur qualifié ne peut pas être répondre à des exigences juridiques et techniques strictes relatives au contrôle, à la localisation et à la chaîne de sous-traitance.
Pourquoi SecNumCloud pour l'IA ?
L'inférence IA crée des risques spécifiques que les certifications traditionnelles ne couvrent pas.
Les autres certifications ne suffisent pas pour l'inférence
ISO 27001, SOC 2 ou HDS attestent de processus de gestion de la sécurité. Aucun n'empêche un fournisseur cloud de droit américain d'accéder à vos prompts, résultats et données d'entraînement sur injonction des autorités US. Pour l'IA, le vecteur d'exposition est le modèle lui-même et l'infrastructure d'inférence.
Le RGPD seul ne protège pas du Cloud Act
Le RGPD s'applique aux données personnelles au sens strict. Il ne couvre pas les données stratégiques, les secrets industriels, les délibérations internes ni les raisonnements générés par l'IA. Un arrêt du gouvernement américain peut forcer n'importe quel hyperscaler US à transférer vos données, quelle que soit leur localisation physique.
La chaîne de confiance GPU est le maillon critique
L'IA repose sur des GPU massivement parallèles. Si l'infrastructure GPU n'est pas qualifiée, toute la promesse de souveraineté tombe. Les ressources GPU qualifiées SNC 3.2 restent rares en France : Souver s'appuie directement sur une infrastructure répondant à ce référentiel.
Souver et SecNumCloud
Souver a été conçu pour répondre aux exigences des organisations les plus sensibles. Le périmètre qualifié, les composants auditables et les responsabilités sont identifiés dans le devis.
Infrastructure GPU
Infrastructure GPU SNC 3.2
Infrastructure française sélectionnée selon les exigences du projet. Le devis précise le fournisseur, le service qualifié, la localisation et les éventuelles exclusions de périmètre.
Localisation des données
Localisation contractualisée
Les données d'inférence restent en France lorsque cette configuration est retenue. Le DPA documente les flux annexes liés au site, au paiement et au support.
Chaîne juridique
Exposition juridique réduite
La configuration vise à éviter une API d'inférence américaine et à documenter la chaîne de sous-traitance. La qualification juridique finale appartient à votre revue.
Mise en œuvre
À partir de 599 € HT / siège / mois
Offre Frontière uniquement sur devis, avec 10 sièges minimum (5 990 € HT/mois par organisation). Options SNC 3.2 et HDS selon le périmètre contractualisé.
Secteurs concernés
SecNumCloud s'impose dans tous les secteurs où la compromission d'un système d'information aurait un impact national ou réglementaire majeur.
OIV & secteur public
Ministères, collectivités, agences d'État, opérateurs d'importance vitale soumis à la LPM.
Défense & sécurité
BITD, industriels de défense, intégrateurs de systèmes critiques avec exigences DR et confidentialité.
Santé (HDS)
Hôpitaux, GHT, éditeurs de logiciels de santé : SecNumCloud renforce la certification HDS.
Finance (DORA)
Banques, assurances, PSP soumis à DORA : résilience opérationnelle et chaîne de confiance documentée.
Énergie & infrastructures
Opérateurs réseaux, acteurs de l'énergie avec obligations NIS2 et exigences ANSSI.
Questions fréquentes
- ISO 27001 suffit-il pour répondre à une exigence SecNumCloud ?
- Non, pas à elle seule. ISO 27001 atteste d'un système de management de la sécurité, tandis que SecNumCloud qualifie un périmètre de service cloud évalué selon le référentiel de l'ANSSI. L'exigence applicable dépend du secteur, des données et du marché concerné.
- Le RGPD seul est-il suffisant pour sécuriser l'IA de mon organisation ?
- Non. Le RGPD encadre les données personnelles mais ne protège pas du Cloud Act américain. Un fournisseur soumis au droit US peut être contraint de livrer vos données aux autorités américaines, même si les serveurs sont en France. SecNumCloud impose une rupture juridique et technique totale avec tout acteur soumis à une législation extraterritoriale.
- Qu'est-ce qu'un OIV (Opérateur d'Importance Vitale) ?
- Un OIV est une organisation dont la défaillance menacerait la continuité de la nation. Les secteurs concernés incluent la défense, l'énergie, les transports, la santé, les télécommunications et la finance. Les OIV sont soumis à des obligations renforcées (LPM) et doivent utiliser des prestataires qualifiés ANSSI.
- Quel est le délai pour obtenir la qualification SecNumCloud ?
- La qualification porte sur un fournisseur et un périmètre de service évalué par l'ANSSI. Selon l'offre et le devis, Souver peut utiliser une infrastructure qualifiée ; cela ne qualifie pas automatiquement le logiciel Souver.
Votre prochain AO exige SecNumCloud ?
Discutons de vos contraintes réglementaires et de la façon dont Souver s'intègre dans votre architecture sécurité. Un appel de 30 min suffit pour évaluer l'adéquation.
Frontière dès 599 € HT / siège / mois · 10 sièges minimum · Périmètre SNC 3.2 défini au devis