En bref
Le 1er septembre 2026, l’ANSSI a qualifié l’IaaS de Numspot et la plateforme SNC Cloud d’OVHcloud au niveau SecNumCloud. Ces deux certifications arrivent au moment où la loi SREN (article 31, loi 2024-449) est entrée en application le 14 août 2026 et où le décret d’avril 2026 impose aux établissements publics et à leurs opérateurs d’héberger leurs données sensibles exclusivement sur des offres qualifiées. Le marché du cloud souverain français compte désormais neuf prestataires qualifiés IaaS, tandis que Bleu (coentreprise Capgemini-Orange sur Azure) reste en attente de certification.
Pour les équipes de développement logiciel qui constr&uisent des plateformes pour des clients du secteur public, de la santé, de la finance ou de la défense : l’obligation n’est plus théorique. La fenêtre pour choisir et migrer vers un hébergeur qualifié se ferme rapidement.
Le cadre réglementaire SREN
La loi pour la Sécurisation et la Régulation de l’Espace Numérique (SREN, loi 2024-449) a introduit dans son article 31 une obligation d’hébergement sur une offre qualifiée SecNumCloud pour les données sensibles de l’État, de ses établissements publics et de leurs opérateurs. Cette disposition est entrée en application le 14 août 2026, c’est-à-dire que les nouveaux marchés publics incluant des traitements de données sensibles doivent désormais comporter une clause d’hébergement qualifié.
Un décret publié en avril 2026 avait anticipativement précisé le périmètre des données concernées et la liste des entités soumises à l’obligation. En pratique, les DSI du secteur public et des opérateurs d’importance vitale (OIV) doivent déjà intégrer cette contrainte dans leurs appels d’offres en cours. Pour les éditeurs de solutions cloud qui servent ces clients, la fenêtre pour obtenir ou choisir un partenaire d’hébergement qualifié devient déterminante.
La qualification Numspot : IaaS validé, PaaS en cours
Filiale de Cloud Temple, Numspot a obtenu la qualification SecNumCloud pour son offre IaaS (calcul, stockage bloc et objet, réseau). La qualification couvre les services fondamentaux permettant de déployer des instances de calcul et d’y associer du stockage persistant sur une infrastructure purement française. L’obtention de la certification ISO 27001 et HDS (Hébergeur de Données de Santé) que Numspot détenait précédemment a facilité l’instruction du dossier par l’ANSSI.
En revanche, les services PaaS restent « en cours d’examen » : Numspot Managed Kubernetes, Numspot Managed Database, Numspot Managed Secret Manager, Numspot Managed Container Registry et Numspot Managed AI Platform avaient pourtant franchi les jalons J0 et J1 de la qualification en mai 2026. L’ANSSI anticipe la décision finale sur ces services pour fin 2026 ou début 2027. Pour les équipes applicatives qui dépendent de services managés (Kubernetes, SQL/NoSQL, secrets), le choix Numspot impose donc aujourd’hui de gérer ces couches à la main ou en s’appuyant sur des outils tiers déployés sur l’IaaS qualifié, le temps que les qualifications PaaS arrivent.
OVHcloud : une troisième qualification SecNumCloud
OVHcloud, déjà qualifié pour deux offres antérieures, ajoute une troisième certification avec sa plateforme SNC Cloud (Sovereign and Neutral Cloud). L’offre est positionnée comme la solution de cloud public qualifié la plus agile et la plus compétitive tarifairement parmi les acteurs européens. Elle couvre actuellement le calcul, le stockage bloc et objet, les serveurs dédiés et les services réseau. Des services managés comme Kubernetes, les contrôles réseau granulaires et le DBaaS ne font pas encore partie de la qualification et sont attendus pour une prochaine itération.
Pour les équipes qui évaluaient OVHcloud mais hésitaient faute d’une offre de cloud public qualifié (les qualifications précédentes portaient sur des gammes différentes), la plateforme SNC Cloud répond maintenant à cette exigence. La taille du parc OVHcloud en France garantit également une plus grande disponibilité de zones de réplication que pour des acteurs plus récents.
Panorama des prestataires qualifiés SecNumCloud
Avec ces deux nouvelles qualifications, le marché français du cloud souverain compte neuf prestataires qualifiés IaaS :
- OutScale (3DS OUTSCALE, filiale Dassault Systèmes) — premier certifié SecNumCloud.
- OVHcloud — trois qualifications distinctes, dont la nouvelle SNC Cloud Platform.
- S3NS (Thales + Google Cloud) — offre hybride sur infrastructure Google avec couche de souveraineté Thales.
- Orange Business Services (Cloud Avenue SecNum) — orienté grandes entreprises et OIV.
- Cloud Temple — spécialiste IaaS souverain, maison-mère de Numspot.
- Magellan (Worldline Cloud Services — Secured IaaS) — secteur financier et paiement.
- Numspot — nouvelle qualification IaaS le 1er septembre 2026.
Reste en attente : Bleu, la coentreprise Capgemini-Orange bâtie sur Microsoft Azure. La qualification Bleu intéresse particulièrement les organisations déjà investies dans l’écosystème Microsoft 365 et qui attendent une certification pour pouvoir migrer leurs données les plus sensibles.
Ce que cela signifie pour les équipes logicielles
La multiplication des acteurs qualifiés est une bonne nouvelle pour la concurrence et les prix, mais elle complexifie aussi les décisions d’architecture. Avant d’intégrer un hébergeur SecNumCloud dans un projet, trois questions structurantes s’imposent :
1. Les services managés dont vous avez besoin sont-ils qualifiés ? La qualification IaaS ne couvre pas automatiquement les couches PaaS. Si vos workloads reposent sur Kubernetes ou des bases de données managées, vérifiez précisément quels services du prestataire retenu sont dans le périmètre qualifié. Chez Numspot et OVHcloud, ces services restent en cours d’instruction. Chez OutScale et Cloud Temple, le périmètre est plus établi.
2. Votre client est-il soumis à l’obligation SREN ou simplement intéressé par le label ? L’obligation légale (article 31 SREN + décret avril 2026) vise les entités publiques et leurs opérateurs. Le secteur privé régulé (banques, assurances, santé) peut choisir SecNumCloud pour renforcer sa posture de conformité RGPD ou DORA sans y être légalement contraint — mais les implications architecturales sont identiques. Déterminer tôt si votre client est dans le premier ou le second cas évite de dimensionner un projet sur une plateforme qualifiée inutilement coûteuse, ou inversement de ne pas l’être quand c’est obligatoire.
3. Votre chaîne de sous-traitance est-elle concernée ? Un éditeur de logiciel qui héberge des données pour le compte d’une entité publique peut lui-même tomber dans le périmètre du décret comme « opérateur ». La qualification n’est pas seulement une contrainte du client final : elle peut remonter dans votre architecture de cloud & DevOps et imposer des choix d’infrastructure dès la phase de conception.
Sources
LeMagIT — SecNumCloud : le cloud public d’OVHcloud et l’IaaS de Numspot obtiennent la qualification (1er septembre 2026)
IT Social — Numspot obtient la qualification SecNumCloud pour son IaaS
Usine Digitale — Cloud de confiance : le marché SecNumCloud s’élargit, poussé par les contraintes réglementaires
Numspot — Qualification SecNumCloud et nouveaux services PaaS (mai 2026)