SFEIR
ANSSI Concept

ANSSI

Agence française de cybersécurité : ses référentiels (dont SecNumCloud) qualifient le cloud de confiance et cadrent la sécurité des SI sensibles.

SFEIR AI · Mis à jour le 26 août 2026

Le régulateur français de la cybersécurité

L'ANSSI (Agence nationale de la sécurité des systèmes d'information) est l'autorité nationale française en matière de cybersécurité et de cyberdéfense. Elle a été créée par le décret n° 2009-834 du 7 juillet 2009, publié au Journal officiel du 8 juillet, sous la forme d'un service à compétence nationale succédant à la DCSSI. Le décret n° 2011-170 du 11 février 2011 la désigne autorité nationale de défense des systèmes d'information. Elle est placée sous l'autorité du Secrétariat général de la défense et de la sécurité nationale.

SecNumCloud et le cloud de confiance

Sa qualification SecNumCloud est devenue la référence du cloud de confiance. Le référentiel a été créé en 2016 ; la version en vigueur, la 3.2, a été publiée le 8 mars 2022. Elle ajoute le périmètre CaaS et introduit des critères de protection vis-à-vis des lois extra-européennes, dont le CLOUD Act et le FISA. C'est un critère structurant des stratégies de souveraineté numérique et un point de passage pour les offres souveraines françaises.

Qualification, certification, et ce qui les sépare

Une qualification ANSSI est un visa de sécurité délivré par l'État : elle engage l'autorité publique. Une certification comme ISO 27001 est délivrée par un organisme accrédité et relève d'une logique de conformité privée. Confondre les deux conduit à surestimer le niveau de garantie d'une offre. À l'échelle européenne, l'EUCS, futur schéma de certification cloud, occupe un terrain voisin sans se substituer à ce jour à SecNumCloud.

Questions fréquentes

Qu'est-ce que la qualification SecNumCloud de l'ANSSI ?

SecNumCloud est le visa de sécurité de l'ANSSI pour les services cloud : il atteste d'un haut niveau de sécurité et d'exigences d'immunité aux droits extraterritoriaux. Le référentiel a été créé en 2016 ; sa version en vigueur, la 3.2, date du 8 mars 2022.

Quelle est la base légale de l'ANSSI ?

Le décret n° 2009-834 du 7 juillet 2009, publié au Journal officiel du 8 juillet, qui porte création du service à compétence nationale. Le décret n° 2011-170 du 11 février 2011 la désigne ensuite autorité nationale de défense des systèmes d'information.

SecNumCloud protège-t-il du CLOUD Act ?

La version 3.2 du référentiel ajoute des exigences d'immunité vis-à-vis des lois extra-européennes, dont le CLOUD Act et le FISA. Ces critères portent sur la structure juridique et l'exploitation de l'offre, pas seulement sur la localisation des serveurs.

L'ANSSI dépend-elle du ministère de l'Intérieur ?

Non. C'est un service rattaché au Premier ministre, placé sous l'autorité du Secrétariat général de la défense et de la sécurité nationale (SGDSN). Cette position interministérielle la distingue des directions de sécurité rattachées à un ministère particulier.

Quelle différence entre l'ANSSI et la CNIL ?

L'ANSSI traite la sécurité des systèmes d'information et la cyberdéfense ; la CNIL est l'autorité de protection des données personnelles et veille à l'application du RGPD. Deux périmètres distincts, souvent confondus dans les cahiers des charges.

Sources

Articles liés