Comment expliquer, sans jargon inutile, la différence entre trois sigles qui reviennent sans cesse dans les cahiers des charges d’hébergement public : SecNumCloud, HDS et C5 ? Un prestataire qui répond à un marché porté par une collectivité doit souvent clarifier ce point avant même de parler d’infrastructure, tant ces labels sont fréquemment cités ensemble, comme s’ils étaient interchangeables, alors qu’ils répondent à des logiques très différentes.
Cette clarification ne porte que sur ce que chaque label garantit et à quel périmètre il s’applique : la procédure d’obtention de ces certifications, longue et coûteuse pour un hébergeur, sort du cadre de cet article.
SecNumCloud : la qualification française de l’ANSSI
SecNumCloud est une qualification délivrée sous l’autorité de l’Agence nationale de la sécurité des systèmes d’information (ANSSI), portant sur la sécurité des offres de cloud computing. Elle couvre un périmètre large : sécurité de l’infrastructure physique, gestion des accès, réversibilité des données, et surtout une exigence d’immunité aux lois extraterritoriales, un point central pour les acteurs publics français qui cherchent une garantie de souveraineté renforcée.
Ce n’est pas une norme volontaire au sens marketing du terme : elle implique un audit indépendant rigoureux, renouvelé périodiquement, et un engagement contractuel fort de l’hébergeur sur l’ensemble du périmètre qualifié, pas seulement sur une offre isolée.
HDS : un périmètre strictement sectoriel

La certification HDS (hébergeur de données de santé) répond à une logique différente : elle s’applique spécifiquement aux données de santé à caractère personnel, et uniquement à ce périmètre. Un hébergeur certifié HDS n’est pas nécessairement qualifié SecNumCloud, et inversement, un hébergeur qualifié SecNumCloud n’est pas automatiquement certifié HDS s’il n’a pas engagé la démarche spécifique auprès des organismes accrédités pour ce référentiel.
Confondre les deux dans un cahier des charges public conduit souvent à des exigences mal calibrées : demander du HDS pour un site de mairie qui ne traite aucune donnée de santé n’a pas de sens, tout comme se satisfaire d’une simple certification HDS pour un marché qui exige explicitement une qualification SecNumCloud.
C5 : le référentiel allemand, distinct des cadres français
Le Cloud Computing Compliance Criteria Catalogue, dit C5, est un référentiel porté par l’organisme allemand de sécurité informatique (BSI), reconnu au niveau européen mais construit selon une logique et des critères distincts des référentiels français. Un hébergeur certifié C5 dispose d’un niveau de sécurité reconnu, mais cette certification ne garantit pas, à elle seule, la conformité aux exigences spécifiquement françaises de souveraineté qu’implique SecNumCloud.
Le tableau comparatif à garder sous la main
| Label | Portée | Autorité | Point fort spécifique |
|---|---|---|---|
| SecNumCloud | Cloud généraliste, sensible à la souveraineté | ANSSI (France) | Immunité aux lois extraterritoriales |
| HDS | Données de santé uniquement | Organismes accrédités (France) | Cadre sectoriel santé strict |
| C5 | Cloud généraliste | BSI (Allemagne) | Reconnaissance européenne large |
Comment répondre à une collectivité qui les confond
- Identifier d’abord la nature réelle des données traitées par le futur site (santé, données administratives sensibles, données grand public)
- Vérifier si l’exigence de souveraineté du marché correspond réellement à SecNumCloud ou à une exigence de localisation plus générale
- Ne jamais présenter une certification comme équivalente à une autre sous prétexte qu’elles concernent toutes la sécurité du cloud
Le réflexe utile face à un cahier des charges qui cite ces trois labels pêle-mêle : demander précisément quelle donnée sera traitée par le site, avant de proposer un hébergeur. C’est la nature de la donnée qui détermine le label pertinent, jamais l’inverse.
En résumé
SecNumCloud, HDS et C5 répondent à des logiques distinctes qu’il vaut mieux ne jamais présenter comme interchangeables face à une collectivité : SecNumCloud vise la souveraineté du cloud généraliste sous l’autorité de l’ANSSI, HDS se limite strictement aux données de santé, et C5 relève d’un référentiel allemand reconnu mais construit sur des critères différents. Bien distinguer ces trois cadres avant de répondre à un marché public évite de proposer un hébergeur mal adapté à l’exigence réelle du cahier des charges.