1. Page d’accueil
  2. Actualités
  3. PREMI3NS : comment S3NS répond aux exigences de la qualification SecNumCloud

PREMI3NS : COMMENT S3NS RÉPOND AUX EXIGENCES DE LA QUALIFICATION SECNUMCLOUD

Publié le 04/08/2026
Image Block

L’obtention, en décembre 2025, de la qualification SecNumCloud 3.2 pour PREMI3NS, le Cloud de Confiance par S3NS, marque l’aboutissement d’une démarche rigoureuse menée au regard du référentiel de l’ANSSI, l’Agence nationale de la sécurité des systèmes d’information.

Quels mécanismes concrets permettent d’obtenir cette qualification ? Décryptage de six domaines de l’approche mise en œuvre par S3NS pour assurer la sécurité, la résilience et la protection des données sensibles.

À retenir :

  • SecNumCloud ne se limite pas à la localisation des données.
  • S3NS contrôle l’exploitation, les mises à jour et les éventuelles interventions de tiers.
  • La qualification garantit une autonomie d’exploitation évaluée, pas une indépendance technologique absolue.

Qu’est-ce que SecNumCloud et pourquoi cette qualification est-elle essentielle ?



SecNumCloud est une qualification attestant qu’un service cloud présente un haut niveau de sécurité adapté aux usages sensibles de l’État et des entreprises françaises et européennes. C’est le résultat d’un processus rigoureux de vérification de près de 1 200 exigences.

Elle couvre trois catégories de risques :

  • les risques techniques, notamment les cyberattaques
  • les risques juridiques, en particulier ceux liés à l’application de lois extraterritoriales non européennes
  • les risques organisationnels, notamment ceux liés à la gestion des responsabilités, des privilèges et des accès internes

Elle impose également que le prestataire qualifié soit soumis exclusivement aux lois de l’Union européenne.

Les six domaines de l’approche mise en œuvre par S3NS

Text Vs Image

1. Séparation des tâches

L’objectif est d’éviter qu’une seule personne concentre des responsabilités ou des privilèges lui permettant de réaliser seule une action sensible. L’approche de S3NS comprend :

  • la différenciation des équipes chargées de la sécurité, des opérations et des contrôles
  • la séparation des périmètres d’administration et le renforcement de la surveillance des activités d’administration
  • l’utilisation du Multi-Party Approval (MPA), un mécanisme issu de la technologie Google Cloud qui empêche un administrateur d’effectuer seul une action sensible sans la validation d’une seconde personne autorisée
  • l’impossibilité pour les Site Reliability Engineers (SRE) d’accéder aux données des clients

2. Sécurité de la chaîne d’approvisionnement

Le référentiel SecNumCloud exige une capacité d’inspection des logiciels installés afin d’en vérifier l’authenticité et l’innocuité. S3NS intervient sur deux périmètres :

  • Pour son système d’information d’administration, fondé sur des technologies open source, S3NS utilise des outils comme OpenSSF Scorecard afin d’automatiser différentes vérifications de sécurité portant notamment sur les vulnérabilités, les revues de code et la signature des versions publiées.
  • Pour l’infrastructure cloud fondée sur la technologie Google Cloud, S3NS a mis en place une région cloud de quarantaine. Les mises à jour de Google Cloud y sont installées et ne sont déployées en production qu’après la réalisation d’analyses comportementales ainsi que d’analyses automatiques et manuelles des fichiers binaires et de configuration. Ces contrôles permettent notamment de rechercher du code obfusqué, c’est-à-dire volontairement rendu difficile à analyser, ainsi que des droits d’accès mal configurés.

3. Audit du code source

S3NS a mis en place une chaîne d’inspectabilité entièrement partagée avec l’ANSSI, mais peu, voire pas du tout, avec Google Cloud.

Elle permet notamment de :

  • vérifier la bonne implémentation des fonctions de sécurité critiques, comme le chiffrement, l’isolation logique et le filtrage réseau
  • analyser les différences entre les versions open source de certaines technologies Google Cloud et leurs versions internes
  • mener des revues périodiques du code source avec une équipe dédiée et des experts externes
  • faciliter l’investigation et la levée de doute en cas de fonctionnement potentiellement anormal

4. Encadrement du support fourni par un tiers

SecNumCloud impose un encadrement strict du recours à des tiers afin qu’un prestataire non européen ne puisse pas accéder aux données des clients. Le recours éventuel au support de Google Cloud est ainsi encadré par deux mécanismes :

  • Filtrage des métriques partagées : des règles précises sont définies et validées en amont afin de garantir que les données de télémétrie partagées se limitent aux métriques d’infrastructure.
  • Intervention via un bastion en lecture seule : dans les situations nécessitant une expertise fournisseur de haut niveau, S3NS peut utiliser un mécanisme de sessions partagées spécialement conçu pour ce cas de figure et strictement limité à la lecture seule. Le support doit être préalablement invité et autorisé manuellement par un SRE de S3NS. Celui-ci conserve la maîtrise de la session et peut interrompre l’accès à tout moment.
Text Vs Image

5. Protection contre les lois extraterritoriales non européennes

SecNumCloud impose notamment :

  • la localisation du stockage et du traitement des données dans l’Union européenne
  • l’exploitation du service par un prestataire établi dans l’Union européenne et non contrôlé par une entité située hors de l’Union européenne
  • l’autonomie du prestataire dans l’exploitation continue du service
  • l’assurance qu’un fournisseur non européen n’a pas accès aux données des clients

En combinant des garanties juridiques, techniques et organisationnelles, ces exigences visent à réduire les risques d’accès aux données ou d’interruption du service résultant de l’application de lois extraterritoriales non européennes.

Dans le cas de PREMI3NS, le Cloud de Confiance par S3NS, l’offre est opérée et administrée exclusivement par des collaborateurs de S3NS dans des datacenters situés en France.

S3NS est une société de droit français dont le siège social est situé en France, majoritairement détenue et entièrement contrôlée par Thales. Google Cloud détient une participation extrêmement minoritaire à son capital. Son représentant siège au conseil d’administration en qualité d’observateur, sans droit de vote ni droit de veto.

Text Vs Image

6. Transfert de compétences et autonomie d’exploitation

La maîtrise d’une infrastructure cloud dépend autant de la technologie que des compétences des équipes qui l’exploitent.

Le projet S3NS implique un transfert de connaissances significatif de Google Cloud vers les équipes de S3NS. Portant sur l’exploitation d’une infrastructure cloud à grande échelle, ce transfert de compétences est unique au monde. Il apporte à S3NS les savoir-faire indispensables à l’autonomie d’exploitation exigée par SecNumCloud.

S3NS consolide activement cette expertise à travers sa politique de recrutement et de formation de profils techniques, cyber et support.

Ce que couvre et ne couvre pas la qualification SecNumCloud

Au-delà de ces six domaines, plusieurs distinctions sont nécessaires pour comprendre précisément la portée de la qualification.

Une autonomie d’exploitation mais pas une autarcie technologique : aucune offre cloud n’est totalement indépendante de composants matériels ou logiciels non européens. Une interruption durable de l’accès aux mises à jour entraînerait une dégradation progressive de son niveau de sécurité. SecNumCloud exige donc une capacité à exploiter le service de manière autonome et non une absence absolue de dépendance technologique.

Un même niveau d’exigence pour toutes les offres qualifiées : les offres dites « hybrides », fondées sur une technologie non européenne opérée par un prestataire européen, doivent répondre aux mêmes exigences que les autres offres qualifiées. Le prestataire doit notamment démontrer son étanchéité vis-à-vis du fournisseur de technologie.

Un outil de cybersécurité et non un instrument de politique industrielle : SecNumCloud évalue une offre au regard d’exigences techniques, juridiques, organisationnelles et opérationnelles précises. La qualification ne porte pas sur l’origine de la technologie utilisée et n’a pas vocation à faire émerger des technologies alternatives.

Conclusion

Pour PREMI3NS, la qualification SecNumCloud atteste de la capacité de S3NS à opérer et administrer en France la technologie Google Cloud à grande échelle, selon un cadre strict d’autonomie, de contrôle et de protection des données sensibles.

PREMI3NS donne ainsi accès à un large catalogue de services Google Cloud, opérés par des équipes qualifiées, sans compromis sur les exigences de sécurité et de confiance.

Cette qualification traduit une approche du Cloud de Confiance fondée sur des garanties concrètes, évaluées et maintenues dans le temps.

Text Vs Image

A propos de S3NS

Alliance entre Thales, leader français de la cybersécurité en Europe, et Google Cloud, un des leaders mondiaux des technologies cloud, au service de l’innovation, S3NS propose aux institutions publiques et entreprises privées françaises soucieuses de protéger plus encore leurs données les plus sensibles des offres de clouds publics hautement sécurisés pour opérer leur transition vers le cloud de confiance qui répondra aux critères du référentiel SecNumCloud de l’ANSSI. S3NS est une société de droit français entièrement contrôlée par Thales.