SecNumCloud : Numspot et OVHcloud renforcent leur position sur le cloud souverain français
Le marché du cloud de confiance en France entre dans une nouvelle phase de maturité avec l’obtention de la qualification ANSSI par Numspot pour son offre IaaS et le renouvellement de celle-ci par OVHcloud pour son cloud public. Ces deux événements marquent une consolidation de l’écosystème souverain, offrant aux entreprises une alternative crédible et certifiée aux hyperscalers internationaux, tout en répondant aux exigences strictes de la sécurité des systèmes d’information.
En bref
- Numspot obtient sa première qualification SecNumCloud pour son offre Infrastructure as a Service (IaaS), validant sa capacité à héberger des données sensibles.
- OVHcloud renouvelle sa qualification SecNumCloud pour son cloud public, confirmant sa conformité continue aux exigences de l’ANSSI.
- Ces certifications sont devenues des prérequis non négociables pour les marchés publics et les secteurs régulés (santé, énergie, finance).
- L’écart se creuse entre les fournisseurs qualifiés et les acteurs non certifiés, créant un avantage concurrentiel majeur pour les premiers.
- Les consultants IT doivent désormais intégrer ces critères de souveraineté et de conformité dans leurs architectures de référence.
La signification stratégique de la qualification SecNumCloud
La qualification SecNumCloud délivrée par l’Agence nationale de la sécurité des systèmes d’information (ANSSI) n’est pas un simple label marketing. Elle représente l’aboutissement d’un processus d’audit rigoureux qui évalue la robustesse du modèle de sécurité du fournisseur de cloud. Pour un consultant IT, comprendre la profondeur de cette certification est crucial pour conseiller ses clients.
L’ANSSI vérifie la conformité de l’infrastructure, des processus de développement, de la gestion des incidents, mais aussi la localisation effective des données et des équipes de gestion. Dans le cas de Numspot, l’obtention de cette qualification pour son offre IaaS est un tournant. Numspot, historiquement connu pour son approche agile et son orientation développeur, prouve ainsi qu’il peut gérer la complexité de la sécurité à l’échelle industrielle. Cela ouvre la porte à des clients qui, jusqu’ici, ne pouvaient que s’orienter vers les grands groupes historiques ou les hyperscalers européens comme Outscale ou Scaleway.
Pour OVHcloud, le renouvellement de la qualification pour son cloud public est une confirmation de sa stabilité. OVHcloud a dû démontrer que ses évolutions récentes, notamment après les incidents majeurs de 2021 et 2022, n’ont pas entamé son niveau de sécurité. Cela rassure les grands comptes et les administrations qui dépendent de sa capacité de résilience. La coexistence de ces deux acteurs qualifiés crée une dynamique de concurrence saine qui pousse l’ensemble du marché français à lever la barre de la sécurité.
Impact sur les architectures techniques et la gouvernance
Pour les administrateurs systèmes et les architectes cloud, la qualification SecNumCloud modifie la donne technique. Elle ne signifie pas que le fournisseur est "infaillible", mais qu’il a mis en place des contrôles compensatoires et des processus de sécurité qui répondent aux directives de l’ANSSI.
Voici les implications concrètes pour vos projets :
- Simplification des audits internes : Travailler avec un fournisseur qualifié réduit considérablement le périmètre de vos propres audits de sécurité. Vous n’avez plus besoin de prouver la sécurité de l’infrastructure sous-jacente (hyperviseurs, stockage, réseau physique), car elle est couverte par la qualification. Votre focus se déplace vers la configuration des services managés et la gestion des identités.
- Accès aux données sensibles : Sans cette qualification, vous êtes légalement et contractuellement limités dans le type de données que vous pouvez stocker. Avec Numspot ou OVHcloud, vous pouvez héberger des données de santé (HDS), des données financières ou des secrets d’État, selon les clauses spécifiques de leurs offres qualifiées.
- Interopérabilité et portabilité : Bien que la qualification soit spécifique à chaque offre, elle garantit un niveau de service minimal commun. Cela facilite les stratégies de multi-cloud souverain, où vous pouvez répartir vos charges entre Numspot et OVHcloud sans briser la chaîne de confiance.
Exemple de configuration de sécurité renforcée
Même avec un fournisseur qualifié, la responsabilité reste partagée. Voici un extrait de configuration type pour sécuriser une instance IaaS sur ces plateformes, illustrant la rigueur attendue :
# Exemple de durcissement d'une instance Linux (Ubuntu/Debian)
# 1. Désactiver les services inutiles
sudo systemctl disable --now telnet.socket
sudo systemctl disable --now rsh.socket
# 2. Configurer le pare-feu (UFW) pour un moindre privilège
sudo ufw default deny incoming
sudo ufw default allow outgoing
sudo ufw allow 22/tcp comment 'SSH'
sudo ufw allow 443/tcp comment 'HTTPS'
sudo ufw enable
# 3. Renforcer SSH
# /etc/ssh/sshd_config
# PermitRootLogin no
# PasswordAuthentication no
# PubkeyAuthentication yes
# MaxAuthTries 3
# ClientAliveInterval 300
# ClientAliveCountMax 2
# 4. Activer l'audit système (auditd) pour la traçabilité
sudo apt-get install auditd audispd-plugins
sudo systemctl enable auditd
sudo systemctl start auditd
# Règles d'audit pour les accès aux fichiers sensibles
sudo auditctl -w /etc/passwd -p wa -k identity
sudo auditctl -w /etc/group -p wa -k identity
sudo auditctl -w /etc/shadow -p wa -k identity
Les enjeux pour les consultants IT : conseil et accompagnement
En tant que consultant, votre rôle évolue de simple opérateur à garant de la conformité. La multiplication des offres qualifiées comme celle de Numspot ou d’OVHcloud vous donne plus de leviers pour proposer des solutions sur mesure.
Évaluer le "Fit" fonctionnel et de sécurité
Toutes les offres qualifiées ne se valent pas techniquement. Avant de recommander Numspot ou OVHcloud à un client, vous devez vérifier :
- La granularité des services : L’offre IaaS de Numspot est-elle compatible avec votre stack de conteneurs (Kubernetes) ? L’offre d’OVHcloud fournit-elle les APIs de gestion de la sécurité dont vous avez besoin ?
- La localisation des zones de données : La qualification s’applique à des zones géographiques précises. Assurez-vous que les instances sont déployées dans une zone "Sovereign" ou équivalente, et non dans une zone standard qui pourrait ne pas bénéficier des mêmes garanties contractuelles.
- La gestion des identités : Intégration avec votre Active Directory ou votre IdP SAML/OIDC. Un fournisseur qualifié doit offrir des mécanismes d’authentification robustes et auditables.
Accompagner la migration
La migration vers un cloud qualifié est souvent plus complexe qu'une migration vers un hyperscaler public à cause des contraintes de sécurité. Voici une checklist d’actions pour vos clients :
- Cartographie des données : Identifier quelles données sont soumises au RGPD, à la loi Santé, ou à des réglementations sectorielles spécifiques.
- Analyse de la dépendance : Vérifier les verrouillages techniques (vendor lock-in) et les alternatives. Numspot et OVHcloud offrent des APIs standard (OpenStack, Kubernetes), ce qui limite le lock-in, mais les services managés peuvent introduire des dépendances.
- Test de résilience : Simuler des pannes de zone de disponibilité. La qualification SecNumCloud inclut des exigences de continuité de service, mais votre architecture doit aussi être résiliente.
Bonnes pratiques pour consultants IT
Pour maximiser la valeur de ces qualifications dans vos missions, adoptez les bonnes pratiques suivantes :
- Documentez la chaîne de confiance : Dans vos livrables, indiquez explicitement que l’infrastructure est hébergée sur une plateforme qualifiée SecNumCloud. Citez le numéro de qualification et la date d’échéance. Cela rassure les DPO et les directions de la sécurité.
- Automatisez la conformité : Utilisez des outils comme
ansibleouterraformpour appliquer les politiques de sécurité définies par l’ANSSI. Ne laissez rien au hasard. La conformité doit être "as a code". - Formez les équipes : Assurez-vous que vos équipes opérationnelles connaissent les spécificités de sécurité des offres qualifiées. Par exemple, certaines actions (comme l’ouverture de ports non standard) peuvent être bloquées ou nécessiter une approbation supplémentaire par le fournisseur.
- Surveillez les évolutions réglementaires : L’ANSSI met à jour ses critères de qualification régulièrement. Restez à l’affût des nouvelles exigences (par exemple, l’intégration de la cybersécurité dans la chaîne d’approvisionnement) pour anticiper les besoins de vos clients.
- Proposez une approche multi-fournisseur : Pour éviter la dépendance à un seul acteur, même qualifié, proposez des architectures qui permettent de basculer vers un autre fournisseur qualifié (Numspot vers OVHcloud ou inversement) en cas de pépin majeur.
Points clés
- Souveraineté opérationnelle : Numspot et OVHcloud offrent désormais une alternative crédible et certifiée aux solutions étrangères, réduisant les risques géopolitiques pour les entreprises françaises.
- Sécurité par conception : La qualification SecNumCloud garantit que la sécurité est intégrée dès la conception de l’infrastructure, et non ajoutée a posteriori.
- Avantage concurrentiel : Pour les consultants, maîtriser ces offres qualifiées est un atout décisif pour remporter des appels d’offres dans les secteurs critiques.
- Responsabilité partagée : La qualification du fournisseur ne vous exonère pas de sécuriser vos couches applicatives et de gestion. La vigilance reste de mise.
- Marché en mouvement : L’entrée de nouveaux acteurs qualifiés comme Numspot dynamise le marché, encourageant l’innovation et la baisse des coûts, au bénéfice final des entreprises.
En conclusion, la qualification de Numspot et le renouvellement d’OVHcloud illustrent la montée en puissance du cloud souverain français. Pour les consultants IT, cela représente une opportunité de proposer des solutions plus robustes, plus conformes et plus alignées avec les enjeux stratégiques de leurs clients. Il est temps d’intégrer ces acteurs dans vos architectures de référence et de valoriser cette conformité dans vos propositions commerciales.
Source : ChannelNews